Меня зовут Максим Гусев, я работаю старшим инженером по ИБ в Яндекс 360. Ещё до компании я прошёл путь от стажёра по информационной безопасности до DevSecOps/MLSecOps-инженера и техлида группы автоматизации в ИБ. Занимался внедрением практик безопасной разработки, надёжностью контейнеров и Kubernetes, автоматизацией проверок в CI/CD, а также исследованием угроз для ML- и LLM-систем.
В какой-то момент я понял, что хочу работать над задачами другого масштаба: там, где безопасность нельзя добавить к продукту в самом конце, а нужно встраивать в архитектуру и процессы разработки с самого начала. Так я решил попробовать пройти Week Offer Security в Яндекс. Это дало мне возможность найти среду, в которой можно развиваться на пересечении AppSec, DevSecOps и безопасности AI.
♒️ Как проходил Week Offer
У меня было три этапа: два основных технических собеседования по веб- и инфраструктурной безопасности, а также общение с руководителями команд для того, чтобы понять, есть ли мэтч. Мы обсуждали мой опыт, разбирали технические ситуации и говорили о том, как я подхожу к поиску и устранению рисков.
🔎 Главное наблюдение: на секциях проверяют не только знание терминов и инструментов, гораздо важнее показать ход мыслей. Например, недостаточно назвать уязвимость — нужно объяснить:
🟣 Как её можно обнаружить
🟣 При каких условиях она эксплуатируется
🟣 К каким последствиям приводит
🟣 Как исправить первопричину
🟣 Как проверить, что защита действительно работает
Для подготовки к Week Offer я бы посоветовал освежить фундаментальные темы по своему направлению и подробно разобрать собственные проекты. Нужно объяснить не только что вы сделали, но и почему выбрали именно такое решение, какие альтернативы рассматривали и с какими ограничениями столкнулись.
А ещё очень полезно развивать инженерное мышление: уметь разложить незнакомую систему на компоненты, определить границы доверия, сформулировать угрозы и предложить защиту, эффективность которой можно проверить.
♒️ Чем я занимаюсь сейчас
Одно из наиболее интересных для меня направлений — безопасность систем на базе машинного обучения и больших языковых моделей.
Классические практики AppSec здесь важны, но их уже недостаточно, ведь в LLM-приложении уязвимость может находиться не только в исходном коде. Источником риска могут стать данные, системный промпт, RAG, подключённые инструменты, модель, инфраструктура и даже документы, которые обрабатывает система.
К примеру, если в LLM-агенте, который умеет читать внутренние документы и обращаться к внешним инструментам, содержится prompt injection, модель может воспринять его как инструкцию и попытаться выполнить нежелательное действие. Обычное SAST такую проблему не обнаружит, поэтому нужен MLSecOps — перенос принципов безопасной разработки на весь жизненный цикл ML-системы.
Главное — не подключить слишком много сканеров, а построить процесс, в котором результаты проверок помогают разработчикам принимать решения, а не превращаются в бесконечный поток false positive. Поэтому безопасность сегодня — это ещё и автоматизация, корректная приоритизация рисков, измеримые метрики и тесная работа с командами разработки.
🆕 Я стараюсь делиться опытом с профессиональным сообществом:
🟣 Отдельное направление моей деятельности — научные исследования, публикации представлены в профиле
🟣 А более прикладные материалы об автоматизации, DevSecOps, защите инфраструктуры и современных технологиях безопасности можно прочитать в моём профиле на Хабре
⏩ Если вас заинтересовала моя работа, то я хочу поделиться новостью: 12–18 сентября пройдёт Week Offer Security. Сейчас Яндекс ищет инженеров по информационной безопасности с опытом от двух лет.
📆 Регистрируйтесь до 4 сентября на мероприятие, проходите две технические секции и получите офер, если всё пройдёт успешно.
Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
