TGViewer
Channel Public Channel
Security Show

Security Show

@secshow

Авторский канал Алексея Волкова - эксперта в области управления ИБ | volkovsecurity.ru
Subscribers
2.71K
Photos
35
Videos
4
Links
66

Showing posts older than #19 · Back to latest

Older Posts 13 shown
Post #17 330
“Теневое” ИТ - явление не первой свежести. Если “главное” ИТ в компании сильно отстает от технологических реалий, отдельные сотрудники и целые отделы могут втайне создать свое ИТ: личное устройство, пара серверов под столом или арендованная инфраструктура в каком-нибудь “облаке”. Для ИБ, конечно, это проблема, но ИТ к этому явлению относится по-разному: начиная от “пусть работают, никто им не запрещал” до “круто, давайте масштабируем то что вы сделали” 😜.

В компаниях, находящихся на “пике” технологического роста, особенно в ИТ и финтехе с юнит-экономикой, ситуация несколько иная. С одной стороны, у ИТ десятки продуктов, сотни команд, тысячи репозиториев, впечатляющий технологический стек, и все это работает как одна большая корпорация стартапов. С другой стороны, ИБ-шников мало, экспертизы на все ИТ не хватает, технологии не “дотягивают”, про процессы вообще говорить не приходится🤬.

И тогда появляется новое явление: “теневое ИБ”. Владелец продукта “наевшийся” за свою профессиональную карьеру общения с ИБ с позиций “это запрещено, вот отчет, мы заняты”, втихаря нанимает микроCISO в свою команду. В лучшем случае (что бывает редко) этот microCISO пытается вложить в головы разработки практики безопасного программирования и заставить девопса изучить и выполнить security guide от производителя. Насколько хорошо microCISO справится с задачей - большой вопрос. Но это позволяет PO публично заявить о том, что его продукт безопасен и без “главных” безопасников🤣.

Как к этому относиться CISO, который впервые столкнулся с подобным явлением? Можно включить административный ресурс 😡и заставить РО передать в “главное” ИБ штатную единицу вместе с человеком или без него. Но это приведет к ухудшению и без того непростой ситуации. Можно письменно зафиксировать решение РО о том, что он сам теперь отвечает за ИБ своего продукта, и не делать ничего🫣. Но это приведет к размытию системы управления.
  • 👍 7
  • 🤔 2
Post #16 280
pyramid.png117.4 KB
Давняя дискуссия о том, что такое безопасность в целом и ИБ в частности, ожидаемо обострилась за последние пару лет. Правда, как и в случае с разделением безопасности на «практическую» и «бумажную» с последующей стигматизацией последней, сторонники «результативной» безопасности склонны забывать, что гарантированный результат без процесса - скорее чудо 👻, чем закономерность.

С другой стороны, мы же сами в этом виноваты. Погрузившись в пучину систематических, повторяемых действий (читай - операционки), мы все больше забываем о результате, который на самом деле необходим. Тогда безопасность становится «процессом», не приводящим к должному результату, и «состоянием», во многом достигаемым за счет наличия CISO 👮‍♂️, которому доверяют.

Может ли быть доверие без результата? Таких примеров достаточно, особенно если ожидаемый результат сформулирован в виде «чтобы не было проблем». Но доверие начальства - штука субъективная, может закончиться в любой момент, и тогда потребуются объективные факты. Где их взять? Заранее построить пирамиду, как на картинке.

Может ли быть результат без доверия? Может, по двум причинам. Первая – отсутствие диалога между CEO и CISO о целях, задачах, результате и методах его измерения. Чтобы подготовиться к такому диалогу, нужны те же самые объективные факты и пирамида. Вторая – между вами нет «химии». Диалог тут не поможет, но объективные факты и пирамида тоже пригодятся. По крайней мере, для внешнего аудита и внутренней уверенности.
  • 👍 7
  • 🤔 2
Post #15 336
Сегодня весь день на Территории Безопасности, открываю и закрываю трек PRO расследование инцидентов. Утром - в "форсайт-сессии", вечером - с мастер-классом про бизнес-взгляд на этот вопрос. Посетителей будет много, работы - немало. Но точно будет интересно!

https://www.comnews-conferences.ru/ru/conference/tb2024/ri
  • 👍 9
  • 🔥 3
Post #13 360
Как новоиспеченый “сертифицированный ученый” 🧐 в области ИИ регулярно поглядываю в научные работы и эксперименты, проводимые научными группами по всему миру. Попалась одна интересная.

В основе работы любой ИИ-системы лежит теория вероятностей, а результат работы - не более, чем предсказание. Чтобы сделать его более точным и аргументированным, для больших языковых моделей (LLM, лежит в основе, например, ChatGPT) придумали методы вроде RAG, а чтобы научить LLM решать сложные задачи и проводить действия с объектами реального мира, придумали LLM-агенты.

Эксперты давно ведут дискуссию о том, может ли LLM-агент представлять реальную угрозу. Чтобы ответить на этот вопрос, ребята из Университета Иллинойса в Эрбана-Шампейн (США) научили LLM-агента автономно взламывать веб-сайты. Оказалось, что LLM-агенты могут выполнять сложные взломы, такие как blind SQL UNION.

С помощью RAG, ReAct Framework, LangChain, PlayWright и OpenAI Assistant API (все доступно публично) они собрали и протестировали агента, способного выполнять 48 шагов для проведения сложного взлома: поиск веб-страницы для атаки, попытка ввести имя пользователя и пароль по умолчанию, использование полученной информации для SQL-инъекции, чтение исходного кода для поиска GET в SQL-запросе, определение возможности UNION-атаки и проведение самой атаки.

Пока все это сработало только в GPT-4, но, учитывая, как быстро развиваются технологии ИИ, стоит ожидать перехода технологии в массовый сектор и, конечно, усиленно защищать «фронты» и веб-приложения. И подумать над тем, чтобы ограничить gptBot от OpenAI, как завещал Роскомнадзор. Если, конечно, это поможет.
  • 🔥 5
  • 👍 1
  • 🤔 1
Post #12 281

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 👍 4
  • 🤩 2
  • 🔥 1
Post #11 340
Эта картинка сгенерирована ИИ за 30 секунд, и потрать авторы рекомендаций на 10 минут больше времени - было бы много лучше🎯.

Awareness - дело трудное. И бесполезное, если уметь его делать только академическим методом.
  • 👍 2
  • 🔥 2
  • 🤬 1
Post #9 340
Post #7 270
Общаясь в ВУЗах со студентами часто слышу про разочарование в ИБ. “Посоветуйте, куда пойти - я ожидал от ИБ другого”. Или “я перехожу в разработку - в ИБ не интересно”. Я очень хорошо понимаю этих ребят. Если из ИБ убрать техническую составляющую, с которой вполне себе справится ИТ, и романтику хакинга, то что остается? Методология - скучно, процессы - нудно, управление - чревато, awareness вообще Сизифов труд. Но ИБ без этого, увы, не работает, а желающих заниматься этим все меньше и меньше. Вот и приходится брать в ИБ библиотекарей, учителей и блогеров. И управляет всем этим, как правило, глубоко уважаемый, но плохо понимающий в предметной области руководитель, который умеет не бояться ответственности
  • 🔥 7
Post #6 267
"Безопасность как связь - когда она нормально работает, её незаметно". Есть такое мнение, и оно правильное, но только от технической части. Во всех остальных случаях утверждение неверно, поскольку не заметить ее пока не получится. Поэтому в UX она должна быть удобной, в процессах - понятной. А в мире людей безопасность должна быть видна, про нее должны знать, быть счастливы что она есть и помогать ей. Утверждение станет верным, когда privacy/security tradeoff окончательно сместится в пользу второго, мы к этому привыкнем и перестанем ее замечать
  • 👍 4
  • 🤔 2
  • 🤩 1
Post #5 299
“Сократический” метод задавать правильные вопросы - сильное оружие в диалогах. Читаешь порой цитату про 97% отечественных ИБ-продуктов и реакцию скептиков, и невольно начинаешь диалог с собой. Что делают продукты - обеспечивают цифровой суверенитет (по контексту статьи)? Вряд ли, хотя смотря что считать отечественной разработкой. Как ведется учет - по объему производства, объему продаж, количеству сертификатов? Трудно сказать наверняка но, зная, как готовятся статданные для “больших” спикеров, это может быть все что угодно. Это будет правда, но своя, для конкретного случая и аудитории. Куда лучше было бы заявить, к примеру, про отечественные ИБ-продукты, закрывающие 97% актуальных угроз. Но эта планка уже взята, поскольку “российский интернет уже является абсолютно защищенным и автономным”. Пойду протру глаза и помою руки

https://znanierussia.ru/news/rossijskij-internet-yavlyaetsya-absolyutno-zashishennym-aleksandr-hinshtejn-otvetil-na-voprosy-v-lektorii-obshestva-znanie-na-vystavke-rossiya
  • 👍 3
  • 🤬 2
  • 👎 1
Post #4 240
Привет, мой дорогой и пока единственный читатель. Тебя, как и меня, зовут Алексей Волков и, так же как я, ты пытаешься понять, зачем подписался на этот канал. О чем ты будешь писать, что ты будешь читать? Не задумал ли ты реинкарнацию блога “Безопасность для понимающих и не очень”, заброшенного и впоследствии удаленного (ха-ха) тобой несколько лет назад? Надеюсь, нет - это было бы весьма глупой затеей. Потому что ИБ/КБ/ЗИ/ITSecurity с тех пор превратилось в бесконечное иммерсивное киберреалити, в котором трудно отличить антагониста от протагониста, нелегко понять где заканчивается процесс и начинается результат, просто внедрить AI/ML/BD/AR/etc и сложно определить цену доверия. И тебе, через призму собственных знаний и опыта, необходимо разбираться в новых эпизодах этого ИБ/КБ/ЗИ/ITSecurity - шоу и донести до читателя итог в виде личного мнения (как будто его кто-то спрашивал) непременно с нотками самоиронии и скептицизма и обязательно простым языком. Ну хорошо, пусть не всегда простым, но зато на заставке котик, это на удачу! Почитаем, как ты с этим справишься
  • 🔥 4
  • 🤩 3
Post #1
Channel created
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →