Код ИБ: ИИ & КиберБезопасность
رفتن به کانال در Telegram
Погружение в мир корпоративной информационной безопасности 🗓 Анонсы ИБ-событий 🧠 Экспертные материалы Обсудить 👉🏼 https://t.me/codeibcommunity Купить рекламу: https://telega.in/c/codeibnews Узнать про наше обучение: https://codeib.academy
نمایش بیشتر6 775
مشترکین
+224 ساعت
-67 روز
-3230 روز
آرشیو پست ها
📩 Архитектура защиты агентов: Zero
Standing Privileges #опытэкспертов
Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0»
Одна из ключевых проблем безопасности ИИ-агентов — постоянные права доступа к корпоративным ресурсам. Если такой доступ сохраняется после завершения задачи, это создает предпосылки для атак класса Excessive Agency
Рекомендуется использовать архитектурный принцип Zero Standing Privileges (ZSP).
1️⃣ У агента нет постоянных прав
Агент не имеет никаких прав по умолчанию в состоянии ожидания. Zero Standing Privileges — базовый принцип архитектуры безопасных
агентных систем.
2️⃣ Доступ предоставляется только по необходимости
Агент получает доступ исключительно к тем ресурсам, которые нужны для выполнения конкретной задачи.
Используется подход Just-in-Time: права выдаются только на время выполнения операции — не дольше.3️⃣ Автоматический отзыв После завершения задачи все права автоматически отзываются. Это исключает накопление привилегий, не оставляет "забытых" прав и сокращает окно для эксплуатации Excessive Agency. 💥 Если вы внедряете или планируете использовать корпоративный ИИ, то на четвёртом модуле курса «Директор по кибербезопасности 8.0», эксперты подробно разбирают требования ФСТЭК №117, AI-BOM, AI Gateway, SOC для ИИ, ML Red Teaming, архитектурные подходы к защите ИИ-систем и многое другое. #ДиректорПоИБ
Регулярный участник наших событий, компания АБП2Б проводит исследование практик парольного менеджмента в российских компаниях.
Будем благодарны, если сможете принять участие и ответить на несколько вопросов (анонимно заполнить форму или ответить на созвоне, как удобно, займет около 10 мин).
Для того, чтобы принять участие, напишите "+" в комментариях и коллеги пришлют ссылку на опрос или договорятся об удобном времени разговора.
Все участники опроса получат небольшой книжный подарок и результаты исследования.
+2
Лучший способ повысить профессиональный уровень уже в сентябре — отправиться на практикум Код ИБ ПРОФИ в Сочи. Вас ждут мастер-классы от признанных экспертов отрасли, киберучения в штабе и на киберполигоне.
📄 Все участники, посетившие мероприятия деловой программы, получат удостоверение о повышении квалификации в объеме 16 академических часов.
Состав спикеров ПРОФИ смотрите в карточках. Полная программа — на сайте.
Присоединяйтесь к сильному ИБ-комьюнити!
#ИБнужныПРОФИ
У вас может быть идеальная защита. Но вас всё равно взломают через подрядчика.
Звучит неприятно. Но современная компания — уже давно не крепость с высоким забором.
Мы доверяем внешним людям и компаниям всё больше: облака, разработку, поддержку, интеграцию, бухгалтерию, SaaS, подрядчиков с удалённым доступом.
И вот здесь возникает неудобный вопрос:
А вы вообще знаете, кто из них способен стать самой опасной точкой входа в вашу компанию?
Не просто «у нас есть список поставщиков».
А кто имеет доступ к критичным данным?
Кто может повлиять на непрерывность бизнеса?
Кого достаточно проверить один раз, а за кем нужно следить постоянно?
И главное — как не утонуть в сотнях анкет и согласований?
🔥 27 августа в 10:00 МСК уже второе занятие модуля «Риски третьих сторон и цепочки поставок».
Разберём реестр третьих сторон и классификацию критичности — с позиции реальной работы бизнеса и ИБ.
Это занятие — хороший способ понять, насколько вообще ваша компания готова управлять рисками тех, кому вы уже доверяете.
А для тех, кто понимает, что одной лекцией проблему не решить, мы собрали целый Модуль 5: поставщики, договоры, ИБ-анкеты, Software Supply Chain, инциденты у контрагентов и практическая сборка собственной программы TPRM.
Потому что поставщика недостаточно один раз проверить. Риском нужно управлять.
➡️ Присоединиться к модулю
📍 9–13 сентября встречаемся в Сочи на интенсиве Код ИБ ПРОФИ. Четыре дня в кругу сильного сообщества, десятки знакомств и увлекательные путешествие.
Встречаемся на Код ИБ ПРОФИ 9–13 сентября.
#ИБнужныПРОФИ
🌟 До ПРОФИ в Сочи — 16 дней
☀️ Что остается после четырех дней на интенсиве? Новые идеи, яркие впечатления, профессиональные знакомства и желание приехать снова. Не пропустите.
🌟 До ПРОФИ в Сочи — 17 дней
Если хотите провести четыре дня в кругу сильного ИБ-сообщества и увезти с собой не только новые знания, но и новые профессиональные связи — присоединяйтесь.
🌟 До ПРОФИ в Сочи — 18 дней
💡 Один неформальный разговор может изменить взгляд на привычную задачу. ПРОФИ — лучшее место для таких бесед.
🌟 До ПРОФИ в Сочи — 19 дней
📚 Самые сильные кейсы не публикуют. Их рассказывают лично. На ПРОФИ вы услышите их из первых уст.
+2
Сегодня Ольга Поздняк принимает участие в международной конференции по практической кибербезопасности OFFZONE в Москве.
Атмосферу конференции вы можете посмотреть в сторис канала.
Хотите больше сторис с площадки? Проголосуйти за наш канал:
За несколько дней на Код ИБ ПРОФИ успеваешь больше, чем кажется.
Если еще не были на интенсиве — самое время это исправить.
📍 9–13 сентября | Сочи.
#ИБнужныПРОФИ
🌟 До ПРОФИ в Сочи — 20 дней
🚀 Иногда одна рекомендация экономит миллионы в бюджете. Самый ценный нетворкинг — на ПРОФИ.
📌 Корпоративная безопасность ИИ: 7
ключевых мер #опытэкспертов
Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0», модуль «Безопасность ИИ». 👇🏻
Минимальный обязательный набор для любой организации внедряющей ИИ:
1. Политики использования ИИ
Кто, где и как может использовать модели. Утверждённый реестр разрешённых инструментов с уровнями доступа.
2. Мониторинг и аудит
Логирование всех взаимодействий с
ИИ. Inference logs → SIEM. Без этого
расследование инцидента
невозможно.
3. Контроль данных
Маскирование, шифрование, токенизация и фильтрация перед отправкой в модель.
4. Фильтры на внешние
подключения
Web-поиск, API, облачные сервисы. Только через корпоративный шлюз.
5. Тестирование и стресс-тесты
моделей
ML Red Teaming для выявления уязвимостей до эксплуатации. Garak, Promptfoo в CI/CD.
6. Обучение сотрудников
Риски социального инжиниринга через ИИ: дипфейки, фишинг, манипуляция через чат-боты.
7. Соблюдение нормативов
ФСТЭК №117, 152-ФЗ, корпоративные
правила. Каждая мера должна быть
задокументирована.
Именно эти семь мер позволяют заложить основу корпоративной безопасности ИИ. Без них внедрение искусственного интеллекта создает неконтролируемые и большие риски для бизнеса.
Чтобы глубже разобраться в защите корпоративного ИИ, присоединяйтесь к четвёртому модулю программы «Директор по кибербезопасности 8.0». ✨
#ДиректорПоИБ
🌟 До ПРОФИ в Сочи — 21 день
⚡️ Угрозы меняются каждый день. Сообщество помогает успевать за ними. Присоединяйтесь к ПРОФИ.
После летней паузы возвращаемся в эфир — и начинаем 5-й модуль годовой программы «Директор по кибербезопасности 8.0».
🔥 Первое занятие — открытое
«Риски третьих сторон и цепочки поставок»
Вас могут взломать не через вашу инфраструктуру, а через того, кому вы доверяете: поставщика ПО, подрядчика, облако, аутсорс или даже open source.
На открытом занятии разберём, как CISO выстроить работающую систему TPRM:
— кого считать третьими сторонами;
— как определить критичных поставщиков;
— кто отвечает за риски внутри компании;
— как проверять подрядчика до выдачи доступа;
— что делать, если инцидент уже произошёл у поставщика.
А дальше — самое интересное: участники модуля соберут собственные рабочие инструменты — реестр поставщиков, ИБ-анкету, требования к договорам, плейбук инцидента и каркас программы TPRM.
📅 19 августа
🕙 10:00 МСК
🎙 Илья Борисов
Успевайте зарегистрироваться на открытое занятие и приходите в эфир.
А если хотите не просто послушать, а пройти весь модуль и собрать систему TPRM для своей компании — присоединяйтесь к модулю 5.
👉 [ЗАРЕГИСТРИРОВАТЬСЯ НА ОТКРЫТЫЙ ВЕБИНАР]
👉 [ВОЙТИ В МОДУЛЬ 5]
Иногда десять минут в баре полезнее часа в зрительном зале на серьезной конференции.
Потому что именно за бокалом пенного кто-нибудь обязательно скажет: «Вот здесь все сломалось». Затем другой человек подключится с похожим кейсом. И через пять минут завяжется разговор, из которого каждый что-то с собой унесет.
Для таких разговоров облачный провайдер Nubes придумал ИЗИфест — фестиваль для тех, кто отвечает за ИИ, ИТ и ИБ.Это событие, где: ➡️ деловая программа охватывает актуальные в 2026 году темы для бизнеса: ИИ в реальной работе, безопасность, регуляторика, легаси, инфраструктура и люди, на которых все это держится; ➡️ все выступления ограничены 15 минутами, только самая суть; ➡️ гости могут непосредственно участвовать в деловой программе, а не просто слушать лекции; ➡️ CISO, CTO и ИТ-директора попробуют себя в новой роли, участвуя в особых активностях, за которые мы дарим мерч [но придется потрудиться]. Когда: 10 сентября в 16:00 Где: Москва, Берёzы-парк Участие бесплатное, но все заявки проходят модерацию: организаторы хотят собрать тех, кто действительно отвечает за инфраструктуру, ИБ, DevOps, ИИ и цифровые продукты. Если это про вас, то регистрируйтесь по ссылке: https://nubes.ru/easy-fest-2026
Практика, экспертиза и открытый диалог — именно ради этого участники приезжают на Код ИБ ПРОФИ снова и снова.
📍9–13 сентября | Сочи
До встречи на ПРОФИ
#ИБнужныПРОФИ
