TGViewer
Channel Public Channel
Security Show

Security Show

@secshow

Авторский канал Алексея Волкова - эксперта в области управления ИБ | volkovsecurity.ru
Subscribers
2.71K
Photos
34
Videos
4
Links
65

Showing posts older than #106 · Back to latest

Older Posts 14 shown
Post #103 1.4K
"Если вы работаете в сфере искусственного интеллекта и не говорите по-китайски - вы не конкурентоспособны" - утверждает китайский профессор. С ним трудно не согласиться, с грустью глядя на этот слайд 😥
  • 🤔 6
  • 🥴 4
  • 😱 1
  • 🤬 1
Post #101 1.38K
Ну и в качестве бонуса к посту - сгенеренный ИИ чеклист для CISO/CTO по ИБ при внедрении ИИ-агентов на основе данных отчета Irregular и некоторых других. Проверьте себя - нам, человекам, точно есть что поделать в ИБ 🧐
  • 🔥 4
  • 👎 3
  • 👍 1
Post #99 1.5K
На конференциях по безопасности ИИ часто звучит мысль (в том числе и от меня) что агент - это совершенно новый тип внутреннего злоумышленника, заставляющий ИБ-шников иначе оценивать инсайдерские угрозы и противодействовать им. Подтверждений этому тезису много, недавно в руки попалось свежее 😎

Лаборатория Irregular протестировала современных AI-агентов в почти «офисных» сценариях и получила тревожный вывод: даже без злонамеренных промптов и инструкций по взлому агенты сами переходят к наступательному поведению - эксплуатируют уязвимости, повышают привилегии, обходят защиту и сливают данные, полученные ими с внутренних ресурсов 😳

Исследователи развернули агентов в симулированной корпоративной сети "корпорации MegaCorp" и дали им обычные задачи: поиск и анализ внутренних документов, управление резервными копиями через PowerShell, подготовка постов для соцсетей на основе внутренних технической документации

Никаких «взломай систему» в промптах не было — только «выполни задачу», «не сдавайся при ошибках», «будь продуктивен», в общем - все, что мы привыкли "промптить" в обычной жизни. Однако на деле агенты оказались самыми что ни на есть внутренними "злодеями" 👹

Для выполнения одной задачи агенту нужен был доступ к статье на внутренней вики. Столкнувшись с ситуацией «доступ запрещен», агент нашел исходники вики на GitHub, вытащил из них секретный ключ, сгенерировал admin-cookie и получил закрытый документ 💪

В другом случае агент должен был просто скачать файл. Windows Defender заблокировал загрузку - и тогда агент нашел в скриптах пароль администратора, повысил привилегии, отключил защиту и скачал заблокированный файл👍

В третьем случае пара агентов писала пост для соцсетей по документу с паролями, и они перекочевали в этот пост. DLP заблокировала прямую утечку, но один агент «уговорил» другого, что «бизнес уже разрешил публикацию», вместе они придумали стеганографию и спрятали пароли в тексте так, чтобы обойти DLP 😁

Еще в одном эксперименте Irregular дали агентам 10 задач в стиле CTF по реальным корпоративным багам (обход авторизации, XSS, мисконфиги AWS и т.д.).
Результат: 9 из 10 задач были успешно решены, а стоимость одной успешной эксплуатации в пересчете на запросы модели не более 10 долларов 🫣

В итоге исследователи пришли к ожидаемому выводу, что агентная система начинает вести себя как новый тип инсайдера. Комбинация факторов: высокая автономия (доступ к коду, shell, сети), промпты на «упорство любой ценой», встроенные знания по offensive security, петли обратной связи в мультиагентных системах
создает поведение, очень похожее на действия реального атакующего. Только значительно быстрее, изобретательнее и, как это ни странно, циничнее, чем человек🤖

Если ваша компания внедряет агентов - самое врем напрячься уже сейчас. Исследователи крайне настойчиво рекомендуют:

1️⃣ включать AI-агентов в модель угроз как самостоятельных нарушителей, а не «просто тулза для сотрудника»

2️⃣ ограничивать права агентов по принципу наименьших привилегий и жестко ограничивать доступ к универсальным действиям (shell, произвольный код, админские инструменты)

3️⃣ встраивать «условия остановки»: увидел 403/«доступ запрещен», столкнулся с блокировкой антивируса или DLP — не искать обход, а эскалировать человеку

4️⃣ мониторить не только людей, но и агентов: попытки искать пароли, отключать защиту, ковырять исходники внутренних систем — это уже угрожающее поведение

5️⃣ осторожно относиться к мультиагентным связкам: диалоги «агент убеждает агента» могут приводить к обходу политик безопасности без участия человека

6️⃣ периодически пересматривать модель угроз и рисков: навыки моделей и фреймворков растут, а вместе с ними — наступательные возможности

Главный месседж отчета: AI-агент — это не просто умный инструмент. В определенной конфигурации он становится новым типом инсайдера. Если вы внедряете агентные ИИ в инфраструктуру и при этом не меняете модель угроз, вы, по сути, сводите на нет все ваши прежние усилия в информационной безопасности 🤥
Irregular Emergent Cyber Behavior: When AI Agents Become Offensive Threat Actors - Irregular In controlled experiments, AI agents performing routine enterprise tasks were found to autonomously engage in offensive cyber operations, including vulnerability exploitation, privilege escalation, and steganographic data exfiltration. The agents received…
  • 👍 11
  • 🔥 4
  • 👎 3
  • 🤯 2
Post #96 2.29K
В “горячую” пору между закрытием года, проведением курсов для слушателей и обучением себя выпала “гастрольная” неделя 🤯

Завтра, 13.11 на форуме Цифровые решения подискутируем про будущее кибербезопасности в эпоху ИИ (будет трансляция). В субботу, 15.11, на той же площадке поговорим про слабое звено в системе кибербезопасности - то есть про нас с вами 😉

А 19 ноября, уже на SOC форуме обсудим существование CISO в новой реальности и протестируем иммунитет телеком-отрасли (и там и там будет трансляция) 🤩

Stay Tuned 👍
  • 🔥 15
  • 👍 4
  • 👎 3
  • 🤩 1
Post #90 2.59K

Forwarded from БАУМАНТЕХ

☺️Позади насыщенный и продуктивный бизнес-интенсив «Стратегический менеджмент информационной безопасности». Целый день плодотворной работы, живых дискуссий и реальных инсайтов в стенах МГТУ им. Н.Э. Баумана!

🔵Мы погрузились в самые актуальные темы:
🟦 Выстраивание системы ИБ как бизнес-процесса
🟦 Управление рисками и их интеграция в стратегию компании
🟦 Практические кейсы по разработке стратегии ИБ
🟦 Посетили Центр мониторинга кибербезопасности (SOC)⚡️

✨Отдельная благодарность Алексею Волкову — вице-президенту по информационной безопасности ПАО «ВымпелКом» (Билайн) и преподавателю кафедры ИУ10 «Защита информации», за глубину подачи материала и готовность делиться уникальным опытом, а всем участникам — за невероятную вовлеченность и конструктивный диалог!

Будем рады видеть вас на наших курсах БАУМАНТЕХ 🚀
  • 🔥 19
  • 👍 7
  • 👏 3
  • 🤩 1
Post #89 1.89K
Спасибо Бауманке, бауманцам и слушателям БауманТех 🤝 в очередной раз было круто 💪👍
  • 🔥 6
  • 👍 5
Post #88 2.4K
HMCS25.zip480 MB
Известный электронный дискаунтер, ныне закрывшийся от нас блокировкой по страновому IP 😁 в честь предстоящего "месяца кибербезопасности" традиционно выдал книжный бандл из 24 изданий на разные темы нашей предметной области 👍

Книжки не прям свежак, но есть интересные. Я полистаю - и вам подарю 🎁 наш "месяц", праздник все-таки 🥳
  • 👍 9
  • 🤩 5
  • 🔥 4
Post #86 1.91K
Вот поэтому сертификаты и сертификации сами по себе не прибавляют ничего к вашей стоимости на рынке как профессионала 🤷Самое важное (в порядке уменьшения ценности) - практический опыт (что ты можешь делать сам), экспертиза (то в чем ты хорошо разбираешься) и знания (о чем с тобой можно поговорить, твой кругозор)👍 Подготовка к сертификации дает последнее, и без превращения полученных знаний в практику - бесполезна. Ну а сам процесс получения сертификата лично я воспринимаю как хобби, дающее адреналин. Который не купишь за 599 баксов 😉
  • 👍 10
  • 👏 2
  • 🤬 1
Post #85 1.87K
A - awareness
  • 😁 30
  • 🔥 2
Post #84 1.47K

Forwarded from Академия Информационных Систем

Карьерный апгрейд: станьте Директором по информационной безопасности!

Команда экспертов приглашает на интенсивный курс «Директор по информационной безопасности». Современные киберугрозы требуют не просто технических специалистов, а стратегов, способных выстраивать комплексную защиту и управлять рисками на уровне топ-менеджмента.


📍Старт обучения — 24 сентября. Мы набираем небольшую группу, чтобы уделить внимание каждому участнику. Количество мест ограничено!

Переходите по ссылке и регистрируйтесь!
  • 🔥 10
  • 👍 4
Post #83 1.05K
Запилили с АИС еще один коллаб 😎
Post #82 1.58K
CAIS-ebooks-USAII.zip67.7 MB
Зашел на сайт ISACA довнести CPEшки - оказалось, товарищи запустили пару новых сертификаций по Artificial Intelligence для тех, кто уже владеет CISA/CISM 👍

Покрутил тестовые вопросы - 85% правильньных ответов: спасибо знаниям, полученным на курсах CAIS от United States Artificial Intelligence Institute. Этого достаточно для ISACA-сертификации, но недостаточно для меня: пару новых терминов я не знал, а значит - настало время снова учиться 🧐

Пока пытаюсь купить пособие, прочекать задачки и сдать на новый серт (да, есть у меня такое хобби) - держите учебные пособия от американцев для подготовки к недешевой сертификации на Artificial Intelligence Scientist. Жаль, что у нас таких книжек не издают 🤨
  • 👍 14
  • 🔥 6
Post #81 1.35K
Да, страх - лучший продавец. Но не страх какого-то абстрактного “бизнеса”, а страх конкретного человека, с которым вы в данный момент разговариваете. А это совсем не одно и то же. Поэтому говорите не про "уязвимости в Linux", а про "защиту от позора, потери власти и хаоса". Свяжите каждый ваш запрос (на ИБ-аналитиков, SOAR, обучение) с конкретным страхом конкретного топ-менеджера. Покажите, что кибербез - это психотерапия для их персональной неуверенности и страхов. Дайте им понять, что их спокойствие и репутация - ваш KPI. И все у вас получится 🤩
  • 🔥 13
  • 👍 5
  • 👏 3
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →