TGViewer
Yandex for Security Yandex for Security @yandexforsecurity · 3.34K subscribers
Post #319 1.24K
🧭 От Week Offer до безопасности AI

Меня зовут Максим Гусев, я работаю старшим инженером по ИБ в Яндекс 360. Ещё до компании я прошёл путь от стажёра по информационной безопасности до DevSecOps/MLSecOps-инженера и техлида группы автоматизации в ИБ. Занимался внедрением практик безопасной разработки, надёжностью контейнеров и Kubernetes, автоматизацией проверок в CI/CD, а также исследованием угроз для ML- и LLM-систем.

В какой-то момент я понял, что хочу работать над задачами другого масштаба: там, где безопасность нельзя добавить к продукту в самом конце, а нужно встраивать в архитектуру и процессы разработки с самого начала. Так я решил попробовать пройти Week Offer Security в Яндекс. Это дало мне возможность найти среду, в которой можно развиваться на пересечении AppSec, DevSecOps и безопасности AI.

♒️ Как проходил Week Offer

У меня было три этапа: два основных технических собеседования по веб- и инфраструктурной безопасности, а также общение с руководителями команд для того, чтобы понять, есть ли мэтч. Мы обсуждали мой опыт, разбирали технические ситуации и говорили о том, как я подхожу к поиску и устранению рисков.

🔎 Главное наблюдение: на секциях проверяют не только знание терминов и инструментов, гораздо важнее показать ход мыслей. Например, недостаточно назвать уязвимость — нужно объяснить:

🟣 Как её можно обнаружить
🟣 При каких условиях она эксплуатируется
🟣 К каким последствиям приводит
🟣 Как исправить первопричину
🟣 Как проверить, что защита действительно работает


Для подготовки к Week Offer я бы посоветовал освежить фундаментальные темы по своему направлению и подробно разобрать собственные проекты. Нужно объяснить не только что вы сделали, но и почему выбрали именно такое решение, какие альтернативы рассматривали и с какими ограничениями столкнулись.

А ещё очень полезно развивать инженерное мышление: уметь разложить незнакомую систему на компоненты, определить границы доверия, сформулировать угрозы и предложить защиту, эффективность которой можно проверить.

♒️ Чем я занимаюсь сейчас

Одно из наиболее интересных для меня направлений — безопасность систем на базе машинного обучения и больших языковых моделей.

Классические практики AppSec здесь важны, но их уже недостаточно, ведь в LLM-приложении уязвимость может находиться не только в исходном коде. Источником риска могут стать данные, системный промпт, RAG, подключённые инструменты, модель, инфраструктура и даже документы, которые обрабатывает система.

К примеру, если в LLM-агенте, который умеет читать внутренние документы и обращаться к внешним инструментам, содержится prompt injection, модель может воспринять его как инструкцию и попытаться выполнить нежелательное действие. Обычное SAST такую проблему не обнаружит, поэтому нужен MLSecOps — перенос принципов безопасной разработки на весь жизненный цикл ML-системы.

Главное — не подключить слишком много сканеров, а построить процесс, в котором результаты проверок помогают разработчикам принимать решения, а не превращаются в бесконечный поток false positive. Поэтому безопасность сегодня — это ещё и автоматизация, корректная приоритизация рисков, измеримые метрики и тесная работа с командами разработки.

🆕 Я стараюсь делиться опытом с профессиональным сообществом:

🟣 Отдельное направление моей деятельности — научные исследования, публикации представлены в профиле

🟣 А более прикладные материалы об автоматизации, DevSecOps, защите инфраструктуры и современных технологиях безопасности можно прочитать в моём профиле на Хабре

Если вас заинтересовала моя работа, то я хочу поделиться новостью: 12–18 сентября пройдёт Week Offer Security. Сейчас Яндекс ищет инженеров по информационной безопасности с опытом от двух лет.

📆 Регистрируйтесь до 4 сентября на мероприятие, проходите две технические секции и получите офер, если всё пройдёт успешно.

Подписывайтесь:
💬 @Yandex4Security
📹 @YandexForSecurity
  • ❤ 11
  • 🔥 8
  • 🐳 2
  • 👍 1
  • 🍓 1
More from @yandexforsecurity
  1. Sep 17, 2026📺 OFFZONE 2026: записи наших докладов ♒️ «CTF в новой реальности: чему соревнования научи…
  2. Sep 14, 2026🔒 Гайд: как защитить VLM Меня зовут Полина Тикунова, я инженер по информационной безопасн…
  3. Sep 11, 2026🔒Как безопасно внедрять AI-агентов и не давать им ломать прод Недавно мы пообщались с Але…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →