Forwarded from AlexRedSec
На что потратить бюджет CISO?🧐
Попытка построить универсальную карту приоритетов для CISO в зависимости от эффективности и стоимости мер защиты💲
Конечно, вся универсальность разбивается о специфику бизнеса, его цели, используемые технологии и присущие угрозы, но как идею и/или ориентир можно попробовать использовать.
p.s. В комментариях к посту-первоисточнику оставили довольно много комментариев, где можно почерпнуть полезную информацию в части критериев определения приоритетов.
Источник: Mads Bundgaard Nielsen.
#ciso #budget #controls #cost
Попытка построить универсальную карту приоритетов для CISO в зависимости от эффективности и стоимости мер защиты
Конечно, вся универсальность разбивается о специфику бизнеса, его цели, используемые технологии и присущие угрозы, но как идею и/или ориентир можно попробовать использовать.
p.s. В комментариях к посту-первоисточнику оставили довольно много комментариев, где можно почерпнуть полезную информацию в части критериев определения приоритетов.
Источник: Mads Bundgaard Nielsen.
#ciso #budget #controls #cost
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Alaid TechThread
Transferring Backdoors between Large Language Models by Knowledge Distillation
https://arxiv.org/pdf/2408.09878
https://arxiv.org/pdf/2408.09878
Forwarded from МашТех
Разработку российского ПО обезопасят за 1,6 млрд рублей.
🖥 Федеральная служба по техническому и экспортному контролю (ФСТЭК) получит 1,6 млрд рублей из федерального бюджета для реализации пяти проектов в области информбезопасности. Речь идет о проектах в рамках нацпрограммы "Цифровая экономика".
Деньги выделят, в том числе:
◾️ на проведение тестирования обновлений софта зарубежных разработчиков. Этот проект получил финансирование в размере 79 млн рублей;
◾️ 309 млн рублей отправится на создание инфраструктуры для исследования безопасности российских ОС;
◾️ на разработку унифицированной среды безопасной разработки отечественного ПО. На эти цели потратят 423 млн рублей.
Реализацией первого проекта займется Государственный научно-исследовательский институт технической защиты информации (ГНИИТЗИ) при ФСТЭК, два других возьмет на себя Институт системного программирования имени В. П. Иванникова Российской академии наук (ИСП РАН).
Деньги выделят, в том числе:
Реализацией первого проекта займется Государственный научно-исследовательский институт технической защиты информации (ГНИИТЗИ) при ФСТЭК, два других возьмет на себя Институт системного программирования имени В. П. Иванникова Российской академии наук (ИСП РАН).
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CodeCamp
Нашёл крупнейшую библиотеку алгоритмов с открытым исходным кодом для всех возможных языков программирования.
Каждый алгоритм представлен в виде кода, короткого пояснения, примеров использования и даже видео, в котором про алгоритм расскажут подробнее.
А знаете, что самое крутое? Оно ещё и на русском языке.
Каждый алгоритм представлен в виде кода, короткого пояснения, примеров использования и даже видео, в котором про алгоритм расскажут подробнее.
А знаете, что самое крутое? Оно ещё и на русском языке.
Forwarded from Мак и коты и AI Safety
Перевод очень старого (2013 года) ликбеза по теории принятия решений от lukeprog.
На aisafety.ru
На lesswrong.ru
Оригинал.
На aisafety.ru
На lesswrong.ru
Оригинал.
DecodingTrust: A comprehensive assessment of trustworthiness in GPT models
Wang, W. Chen, H. Pei, C. Xie, M. Kang, C. Zhang, C. Xu, Z. Xiong, R. Dutta, R. Schaeffer et al
NeurIPS, 2023.
🔗 https://arxiv.org/pdf/2306.11698
#иб_для_ml
110-страничный фреймворк по безопасности LLM (из которого 48 страниц - источники и приложения)
➖ GPT-4, как правило, более склонен к токсичности (из-за джейлбрейка), чем GPT-3.5, из-за более точного следования инструкциям.
➖ Выявлено, что GPT-4 более уязвим к манипуляциям через инъекции из-за точного следования инструкциям.
➖ GPT-4 продемонстрировал лучшую защиту от утечек персональной информации по сравнению с GPT-3.5, но все равно не идеальную.
➖ Представили бенчмарк AdvGLUE++ для оценки устойчивости LLM к атакам. Выводов по нему тоже много, например, такой: атаки, пускай, на модели GPT-3.5 и GPT-4, созданные с использованием других моделей, таких как Alpaca-7B, могут успешно передаваться и воздействовать на целевые.
И в целом объем инфы невероятный, целая книга по факту
Wang, W. Chen, H. Pei, C. Xie, M. Kang, C. Zhang, C. Xu, Z. Xiong, R. Dutta, R. Schaeffer et al
NeurIPS, 2023.
#иб_для_ml
110-страничный фреймворк по безопасности LLM (из которого 48 страниц - источники и приложения)
И в целом объем инфы невероятный, целая книга по факту
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from CyberSecurityTechnologies (-CST-)
Safeguarding_AI.pdf
3.8 MB
#MLSecOps
#Whitepaper
"Safeguarding AI: Effectiveness of Guardrails in Controlling Malicious Output from Locally Hosted LLMs", 2024.
#Whitepaper
"Safeguarding AI: Effectiveness of Guardrails in Controlling Malicious Output from Locally Hosted LLMs", 2024.
Forwarded from AISec [x\x feed]🍓🍌🍆 (Artyom Semenov)
Forwarded from Some Security Notes
#machine #learning #ai #cyber #security
Очень объёмный материал на тему использования машинного обучения в кибербезопасности.
https://www.researchsquare.com/article/rs-4791216/v1
Очень объёмный материал на тему использования машинного обучения в кибербезопасности.
https://www.researchsquare.com/article/rs-4791216/v1
Researchsquare
A comprehensive review of machine learning applications in cybersecurity: identifying gaps and advocating for cybersecurity auditing
Cybersecurity threats present significant challenges in the ever-evolving landscape of information and communication technology (ICT). As a practical approach to counter these evolving threats, corporations invest in various measures, including adopting cybersecurity…
Forwarded from Machinelearning
🌟ReBased: новая архитектура быстрых языковых моделей
Архитектура ReBased – усовершенствованная Based, представленная исследователями из Стэнфорда в декабре 2023 года, которая значительно улучшила способности контекстного обучения. В лаборатории T-Bank AI Research обнаружили неэффективное использование ресурсов из-за неоптимальной структуры нейросети.
Проведя анализ архитектуры Based, в T-Bank AI Research оптимизировали механизм извлечения информации из текста, добавив новые обучаемые параметры, и упростили алгоритм выделения текстовой информации. В среднем понимание взаимосвязей в тексте в новой архитектуре стало лучше на 10%.
ReBased способна снизить издержки на использование искусственного интеллекта для специализированных задач и позволяет приблизить качество линейных моделей к трансформерам. Модели, в основе которых лежит ReBased, могут генерировать тексты с более низкими требованиями к ресурсам практически без потери качества.
Эксперименты проводили на датасете MQAR (Multi-Query Associative Recall), который позволяет определять способность модели к контекстуальному обучению, а именно к ассоциативному запоминанию. Результаты были представлены на ACL 2024.
📝Статья
🖥 Github
#AI #LLM
@ai_machinelearning_big_data
Архитектура ReBased – усовершенствованная Based, представленная исследователями из Стэнфорда в декабре 2023 года, которая значительно улучшила способности контекстного обучения. В лаборатории T-Bank AI Research обнаружили неэффективное использование ресурсов из-за неоптимальной структуры нейросети.
Проведя анализ архитектуры Based, в T-Bank AI Research оптимизировали механизм извлечения информации из текста, добавив новые обучаемые параметры, и упростили алгоритм выделения текстовой информации. В среднем понимание взаимосвязей в тексте в новой архитектуре стало лучше на 10%.
ReBased способна снизить издержки на использование искусственного интеллекта для специализированных задач и позволяет приблизить качество линейных моделей к трансформерам. Модели, в основе которых лежит ReBased, могут генерировать тексты с более низкими требованиями к ресурсам практически без потери качества.
Эксперименты проводили на датасете MQAR (Multi-Query Associative Recall), который позволяет определять способность модели к контекстуальному обучению, а именно к ассоциативному запоминанию. Результаты были представлены на ACL 2024.
📝Статья
#AI #LLM
@ai_machinelearning_big_data
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Жёлтый AI
Решать unsupervised задачи всегда непросто, а решать unsupervised задачи для RecSys — еще сложнее 👺
В лонгриде на Хабре мы написали, как собирать хорошие тематические персональные подборки, не имея разметки, в какие ловушки можно попасться и какие инсайты можно достать.
В лонгриде на Хабре мы написали, как собирать хорошие тематические персональные подборки, не имея разметки, в какие ловушки можно попасться и какие инсайты можно достать.
Хабр
Как с помощью ML делать профессиональные подборки лучше редакторов
Всем привет! Я Денис Красильников, работаю в отделе персонализации Т-Банка. Мы занимаемся всеми рекомендациями экосистемы. Это и ранжирование постов в пульсе, и построение лент кэшбэков, и даже...
Forwarded from AI SecOps
EpZcgYf6RiqBTXnitqoT_Apr17DXu.pdf
2.9 MB
Top 6 GenAI Security Risks от Gartner
Forwarded from Рестарт
This media is not supported in your browser
VIEW IN TELEGRAM
Появился мощный ИИ-ассистент — с помощью него можно общаться(!) со своими файлами на ПК.
Quivr переводит в режим чат-бота все содержимое ваших файлов — сразу находит любую информацию и генерирует саммари из больших объемов текста. Умеет обрабатывать все типы контента: текст, PDF-файлы, презентации, таблицы Excel, CSV, Word, аудио, видео и так далее. Его можно юзать без интернета, если боитесь стороннего доступа.
Забираем — здесь.
Quivr переводит в режим чат-бота все содержимое ваших файлов — сразу находит любую информацию и генерирует саммари из больших объемов текста. Умеет обрабатывать все типы контента: текст, PDF-файлы, презентации, таблицы Excel, CSV, Word, аудио, видео и так далее. Его можно юзать без интернета, если боитесь стороннего доступа.
Забираем — здесь.
Forwarded from Makrushin
Подборка исследований с Black Hat 2024
В августе прошли крупнейшие ИБ-мероприятия, и уже можно встретить обзоры наиболее «громких» исследований с точки зрения медиа.
Возьмем доклады Black Hat, изучим материалы и самостоятельно выделим перспективные направления. Моя подборка:
* “From Weapon to Target: Quantum Computers Paradox” - исследование вопросов безопасности квантовых компьютеров и процесса квантовых вычислений. Несмотря на активное обсуждение влияния квантовых вычислений на классическую криптографию, вопросы безопасности самих квантовых систем остаются малоизученными. Авторы анализируют уязвимости и возможные векторы атак на квантовые вычислительные инфраструктуры, включая программное обеспечение и облачные сервисы. Примеры выявленных проблем: кража токенов аутентификации, изменение квантовых цепочек программ в SDK, а также атаки на квантовые процессоры.
* “SnailLoad: Anyone on the Internet Can Learn What You're Doing” - интересная техника составления профиля пользователя без каких-либо вспомогательных инструментов посередине (без агентов на его рабочей станции или прокси-серверов в его сети). Канал утечки данных находится в задержках сети, которые появляются, когда пользователь взаимодействует с онлайн-контентом. Анализируя эти задержки, злоумышленник может точно определить действия пользователя, что может привести к раскрытию конфиденциальной информации и деанонимизации. Эта техника подчеркивает уязвимость даже защищенных сессий браузера перед сложными атаками на основе временных характеристик (timing-атаки).
* “Listen to the Whispers: Web Timing Attacks that Actually Work” - и еще одно исследование timing-атак, но уже в контексте безопасности веб-приложений. Приведены примеры ситуаций, когда атакуемая система раскрывает конфиденциальные данные из-за разных временных задержек при обработке запросов. Техника пригодится для обнаружения скрытой поверхности атаки и определения некорректных настроек прокси-серверов.
** “Deep Backdoors in Deep Reinforcement Learning Agents” - техника интеграции «вредоносных нейронов» в нейронную сеть. В исследовании описаны сценарии компрометации ИИ-агентов на этапе их обучения и последствия неправильных решений, которые эти агенты могут принимать в промышленности, автономном транспорте и кибербезопасности.
⭐️ Подборка исследований Black Hat 2023.
#дайджест @makrushin
В августе прошли крупнейшие ИБ-мероприятия, и уже можно встретить обзоры наиболее «громких» исследований с точки зрения медиа.
Возьмем доклады Black Hat, изучим материалы и самостоятельно выделим перспективные направления. Моя подборка:
* “From Weapon to Target: Quantum Computers Paradox” - исследование вопросов безопасности квантовых компьютеров и процесса квантовых вычислений. Несмотря на активное обсуждение влияния квантовых вычислений на классическую криптографию, вопросы безопасности самих квантовых систем остаются малоизученными. Авторы анализируют уязвимости и возможные векторы атак на квантовые вычислительные инфраструктуры, включая программное обеспечение и облачные сервисы. Примеры выявленных проблем: кража токенов аутентификации, изменение квантовых цепочек программ в SDK, а также атаки на квантовые процессоры.
* “SnailLoad: Anyone on the Internet Can Learn What You're Doing” - интересная техника составления профиля пользователя без каких-либо вспомогательных инструментов посередине (без агентов на его рабочей станции или прокси-серверов в его сети). Канал утечки данных находится в задержках сети, которые появляются, когда пользователь взаимодействует с онлайн-контентом. Анализируя эти задержки, злоумышленник может точно определить действия пользователя, что может привести к раскрытию конфиденциальной информации и деанонимизации. Эта техника подчеркивает уязвимость даже защищенных сессий браузера перед сложными атаками на основе временных характеристик (timing-атаки).
* “Listen to the Whispers: Web Timing Attacks that Actually Work” - и еще одно исследование timing-атак, но уже в контексте безопасности веб-приложений. Приведены примеры ситуаций, когда атакуемая система раскрывает конфиденциальные данные из-за разных временных задержек при обработке запросов. Техника пригодится для обнаружения скрытой поверхности атаки и определения некорректных настроек прокси-серверов.
** “Deep Backdoors in Deep Reinforcement Learning Agents” - техника интеграции «вредоносных нейронов» в нейронную сеть. В исследовании описаны сценарии компрометации ИИ-агентов на этапе их обучения и последствия неправильных решений, которые эти агенты могут принимать в промышленности, автономном транспорте и кибербезопасности.
#дайджест @makrushin
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Alaid TechThread
Top Score on the Wrong Exam:
On Benchmarking in Machine Learning for Vulnerability Detection
https://arxiv.org/pdf/2408.12986
On Benchmarking in Machine Learning for Vulnerability Detection
https://arxiv.org/pdf/2408.12986
Forwarded from Анализ данных (Data analysis)
SQL-инъекция (SQLi) - это уязвимость веб-безопасности, которая позволяет злоумышленнику вмешиваться в запросы, которые приложение делает к своей базе данных. Как правило, это позволяет просматривать данные, которые он обычно не может получить. Это могут быть других пользователей, или любые другие данные, доступ к которым имеет само приложение. Во многих случаях злоумышленник может изменять или удалять эти данные, вызывая постоянные изменения в содержимом или поведении приложения.
1⃣ SQLMap
Вы, вероятно, уже знаете о первом инструменте.
SQLMap - самый популярный сканер уязвимостей SQL Injection, полностью открытый!
2⃣ Ghauri
Ghauri - это продвинутый инструмент, позволяющий легко автоматизировать обнаружение и эксплуатацию уязвимостей SQL Injection!
Ghauri также имеет открытый исходный код и доступен на GitHub!
3⃣ SQLiv
Обнаруживает уязвимости SQL-инъекций в веб-приложениях с помощью методов автоматического сканирования. Этот инструмент способен найти в Google определенную цель, просмотреть ее и просканировать несколько URL-адресов на наличие SQL-инъекций.
@data_analysis_ml
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from GitHub Community
IntelOwl — приложение создано для масштабирования и ускорения поиска информации об угрозах.
Он обеспечивает:
▫️Расширение данных об угрозах для файлов, а также наблюдаемых данных (IP, домен, URL, хэш и т.д.)
▫️Полноценные REST API, написанные на Django и Python.
▫️Простой способ интеграции в ваш стек инструментов безопасности для автоматизации типичных задач.
4️⃣ GitHub
Он обеспечивает:
▫️Расширение данных об угрозах для файлов, а также наблюдаемых данных (IP, домен, URL, хэш и т.д.)
▫️Полноценные REST API, написанные на Django и Python.
▫️Простой способ интеграции в ваш стек инструментов безопасности для автоматизации типичных задач.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Анализ данных (Data analysis)
⚡️ Lazy Predict
Дата Саентисты обычно тратят много времени на тестирование множества моделей.
Lazy Predict позволяет быстро создавать прототипы и сравнивать несколько базовых моделей без написания большого количества кода или сложной настройки моделей.
▪Github
@data_analysis_ml
Дата Саентисты обычно тратят много времени на тестирование множества моделей.
Lazy Predict позволяет быстро создавать прототипы и сравнивать несколько базовых моделей без написания большого количества кода или сложной настройки моделей.
pip install lazypredict
▪Github
@data_analysis_ml