fa
Feedback
Swordfish Security

Swordfish Security

رفتن به کانال در Telegram

Помогаем компаниям выстраивать качественный и эффективный процесс безопасной разработки Наши сервисы: swordfish-security.ru Хабр: habr.com/ru/companies/swordfish_security/ Вопросы: info@swordfishsecurity.ru

نمایش بیشتر
602
مشترکین
اطلاعاتی وجود ندارد24 ساعت
اطلاعاتی وجود ندارد7 روز
+630 روز
جذب مشترکین
سپتامبر '26
سپتامبر '26
+7
در 1 کانال‌ها
اوت '26
+8
در 0 کانال‌ها
Get PRO
ژوئیه '26
+17
در 0 کانال‌ها
Get PRO
ژوئن '26
+17
در 1 کانال‌ها
Get PRO
مه '26
+28
در 1 کانال‌ها
Get PRO
آوریل '26
+10
در 0 کانال‌ها
Get PRO
مارس '26
+10
در 0 کانال‌ها
Get PRO
فوریه '26
+15
در 0 کانال‌ها
Get PRO
ژانویه '26
+19
در 2 کانال‌ها
Get PRO
دسامبر '25
+10
در 0 کانال‌ها
Get PRO
نوامبر '25
+30
در 2 کانال‌ها
Get PRO
اکتبر '25
+18
در 0 کانال‌ها
Get PRO
سپتامبر '25
+17
در 0 کانال‌ها
Get PRO
اوت '25
+32
در 0 کانال‌ها
Get PRO
ژوئیه '25
+20
در 0 کانال‌ها
Get PRO
ژوئن '25
+38
در 0 کانال‌ها
Get PRO
مه '25
+35
در 2 کانال‌ها
Get PRO
آوریل '25
+73
در 3 کانال‌ها
Get PRO
مارس '25
+66
در 3 کانال‌ها
Get PRO
فوریه '250
در 0 کانال‌ها
Get PRO
ژانویه '250
در 0 کانال‌ها
Get PRO
دسامبر '24
+3
در 0 کانال‌ها
Get PRO
نوامبر '24
+7
در 0 کانال‌ها
Get PRO
اکتبر '24
+162
در 0 کانال‌ها
Get PRO
سپتامبر '240
در 0 کانال‌ها
Get PRO
اوت '240
در 4 کانال‌ها
Get PRO
ژوئیه '24
+135
در 1 کانال‌ها
تاریخ
رشد مشترکین
اشارات
کانال‌ها
17 سپتامبر0
16 سپتامبر0
15 سپتامبر0
14 سپتامبر0
13 سپتامبر0
12 سپتامبر0
11 سپتامبر+1
10 سپتامبر0
09 سپتامبر0
08 سپتامبر0
07 سپتامبر0
06 سپتامبر0
05 سپتامبر0
04 سپتامبر+1
03 سپتامبر+1
02 سپتامبر+1
01 سپتامبر+3
پست‌های کانال
🎤 Swordfish Security на VolgaCTF 2026 С 16 по 18 сентября в Самаре пройдет финал открытых международных соревнований по кибе
🎤 Swordfish Security на VolgaCTF 2026 С 16 по 18 сентября в Самаре пройдет финал открытых международных соревнований по кибербезопасности VolgaCTF. Как всегда, это не только CTF, но и бесплатная конференция для всех, кто интересуется кибербезом. Уже завтра, 16 сентября, на ней выступит Владислав Павловский, руководитель группы обеспечения безопасности приложений Swordfish Security. Эксперт расскажет, как правильно настроить сеть и скиллы для автономного ИИ-агента, чтобы не открыть к нему доступ посторонним, и что делать с постоянными запросами на подтверждение действий, если хочется дать агенту больше самостоятельности. ⏱ 16:00 (мск+1), трек Б Если вы тоже будете на конференции, обязательно приходите послушать выступление, будет интересно! 🐟 Рассылка | МАКС | Habr #SFS_мероприятия

2
🔒Как построить эффективную защиту API на реальных проектах Согласно исследованиям, вызовы API составляют более половины всег
🔒Как построить эффективную защиту API на реальных проектах Согласно исследованиям, вызовы API составляют более половины всего интернет-трафика, а в некоторых экосистемах их доля достигает 71%. Но вместе с ростом популярности растут и риски: 95% организаций сталкивались с инцидентами безопасности, связанными с API, а почти четверть респондентов признают, что им сложно предотвращать такие инциденты. Классические средства защиты (WAF, SAST, DAST) не покрывают специфику API. Нужна отдельная практика, встроенная в весь жизненный цикл разработки. В новой статье Мария Ковтун, руководитель направления динамического анализа безопасности приложений Swordfish Security, разбирает: 🎱топ рисков API по версии OWASP; 🎱как получить и актуализировать спецификацию API, если её нет или она устарела; 🎱какие проверки внедрять в CI/CD: от линтинга спецификации до фаззинга; 🎱как защищать живой трафик с помощью API Gateway, API Firewall и анализа живого трафика. Читайте на рбпо.рф. 🖥 🐟 Рассылка | МАКС | Habr #SFS_экспертиза #API_security
192
3
🇷🇺 Пишет ИИ, а отвечает разработчик: зачем внедрять AI Security уже сейчас По данным АФТ, 92% разработчиков используют или
🇷🇺 Пишет ИИ, а отвечает разработчик: зачем внедрять AI Security уже сейчас По данным АФТ, 92% разработчиков используют или планируют использовать ИИ-инструменты, а почти половина кода в 2026 году создаётся с их участием. Практика, которая ещё пару лет назад считалась экспериментом, стала повседневной рутиной для большинства команд. Но чем активнее компании внедряют ИИ, тем острее встаёт вопрос контроля. Скорость разработки растёт, а вот качество и безопасность кода становятся новой зоной риска, требующей отдельного внимания. 🔼Собрали 4 причины, которые показывают, почему AI Security становится обязательной частью процесса разработки уже сейчас. 🐟 Рассылка | Max | Habr #Цифрадня #AISecurity
202
4
🎤 Swordfish Security на МТК 2026 8 сентября Антон Башарин, старший управляющий директор ГК Swordfish Security и руководитель
🎤 Swordfish Security на МТК 2026 8 сентября Антон Башарин, старший управляющий директор ГК Swordfish Security и руководитель РГ2 «Тестирование технологий ИИ» Консорциума исследований безопасности технологий ИИ, выступит на панельной дискуссии Международного технологического конгресса. ❓ Эксперт расскажет, как оценивать влияние проверок на ИИ-систему, выстраивать план тестирования от критичных рисков к базовым и определять границы тестирования, за которые нельзя выходить без специального полигона. Дискуссия организована Минцифры России и Консорциумом ИИ. Участники обсудят критерии доверия к ИИ, архитектуру испытательных полигонов и методики тестирования ИИ-решений на объектах КИИ в контексте 243-ФЗ и разрабатываемых национальных стандартов. 🗓 8 сентября, 14:30–16:00 📍КВЦ «Патриот», зал В3 ➡️ Программа и регистрация по ссылке. #SFS_мероприятия
443
5
🛡 Как DAST помогает находить уязвимости в работающих системах Веб-приложения обрабатывают огромные массивы данных и взаимоде
🛡 Как DAST помогает находить уязвимости в работающих системах Веб-приложения обрабатывают огромные массивы данных и взаимодействуют с миллионами пользователей, и именно они чаще всего становятся первой точкой проникновения злоумышленников в инфраструктуру компании. 😈 Динамический анализ безопасности приложений (DAST) проверяет работающую систему извне, имитируя действия реального атакующего, и находит то, что не всегда видно на этапе анализа исходного кода. В новой статье Мария Ковтун, руководитель направления динамического анализа безопасности приложений Swordfish Security, рассказывает: 🎱зачем нужен динамический анализ; 🎱как работает DAST-сканер: взгляд изнутри; 🎱какие инструменты есть на рынке; 🎱как выбрать DAST-решение: практические рекомендации. Читайте на рбпо.рф. 🖥 🐟 Рассылка | МАКС | Habr #SFS_экспертиза #DAST
242
6
🎤 Swordfish Security на II GR-саммите в IT 9 сентября Альбина Аскерова, руководитель направления по взаимодействию с регулят
🎤 Swordfish Security на II GR-саммите в IT 9 сентября Альбина Аскерова, руководитель направления по взаимодействию с регуляторами Swordfish Security, выступит на II GR-саммите в IT в рамках Международного технологического конгресса. Тема выступления — «Экспертность как инструмент влияния. Как компании перейти от статуса участника рынка к статусу признанного отраслевого эксперта?» Альбина расскажет, как IT-компании выстраивать экспертную позицию, усиливать влияние на отраслевую повестку и превращать экспертизу в стратегический актив. 🗓 9 сентября, 12:30–18:00 📍 КВЦ «Патриот» ➡️ Программа и регистрация по ссылке. #SFS_мероприятия
451
7
🫢 Почему нейросеть может «проболтаться» о том, чему ее учили? Компании обучают ML- и LLM-модели на внутренних данных: клиент
🫢 Почему нейросеть может «проболтаться» о том, чему ее учили? Компании обучают ML- и LLM-модели на внутренних данных: клиентских базах, переписках, коммерческих договорах. При этом мало кто задумывается о том, что обученная модель — это не «чёрный ящик», скрывающий свои источники, а полноценный актив, из которого при определенных условиях можно восстановить фрагменты исходных данных. ⚠️ На этом строятся атаки Membership Inference и Training Data Extraction. С их помощью можно попытаться выяснить, были ли конкретные данные в обучающей выборке, или извлечь из модели фрагменты исходных данных. Отдельный сценарий — Model Extraction, когда по запросам и ответам модели создают её копию. В новой статье Анна Данилова, руководитель направления статического анализа безопасности приложений Swordfish Security, и Денис Данилов, руководитель группы обеспечения безопасности приложений Swordfish Security, разбирают: 🎱как модели могут запоминать обучающие данные; 🎱какие могут быть последствия перечисленных атак; 🎱почему API и чат-интерфейс уже могут быть достаточной точкой входа для атаки; 🎱и какие меры помогают снизить риски. Читайте статью в BIS Journal на 62 странице. 🖥 🐟 Рассылка | Max | Habr #SFS_экспертиза #AISecurity
306
8
📑 OWASP обновила список главных рисков для LLM. Что изменилось в 2026 году? OWASP опубликовала обновленный рейтинг ключевых
📑 OWASP обновила список главных рисков для LLM. Что изменилось в 2026 году? OWASP опубликовала обновленный рейтинг ключевых рисков для ИИ-приложений GenAI LLM Top 10 2026. В новой версии заметно изменились позиции сразу нескольких рисков, а вместе с ними и акценты в безопасности ИИ. На первый план выходят автономность ИИ, контекст, который он получает, и последствия его действий. Главное: ▶️Промпт-инъекции по-прежнему занимают первое место, а раскрытие конфиденциальной информации на второй строке рейтинга. ▶️Чрезмерная автономность (Excessive Agency) поднялась с LLM06 на LLM03. Рост отражает распространение ИИ-агентов, которые получают доступ к инструментам, API и корпоративным системам и могут самостоятельно выполнять действия. ▶️Контекст становится границей безопасности. Теперь защищать нужно не только системные инструкции, но и другой скрытый контекст (Hidden Context Exposure, LLM08), который получает ИИ. Это могут быть данные из памяти, документы, результаты работы инструментов и другая информация, недоступная пользователю напрямую. ▶️Ошибки ИИ становятся значительнее. Недостоверная информация (Misinformation) поднялась с LLM09 на LLM07. Чем чаще ответы ИИ используются в коде, рабочих процессах и автоматизированных действиях, тем серьезнее могут быть последствия одной ошибки. Обновление OWASP хорошо показывает, как меняется сама модель угроз. Пока ИИ был в основном инструментом генерации ответов, основное внимание уделялось защите модели и входных запросов. Сейчас ИИ получает доступ к данным, инструментам и корпоративным системам, поэтому безопасность нужно оценивать уже на уровне всей системы и ее жизненного цикла. Недостаточно проверить модель на промпт-инъекции и считать задачу решенной. Необходимо понимать, какие данные попадают в контекст, какие права получает ИИ, какие действия он может выполнять и что происходит с его результатами дальше. Именно такой комплексный подход позволит связать требования регуляторов с реальными рисками эксплуатации ИИ. — отмечает Денис Данилов, руководитель группы обеспечения безопасности приложений Swordfish Security. Для российских компаний это особенно актуально: требования к безопасности ИИ уже формируются в российском регулировании и стандартах, а новый OWASP LLM Top 10 помогает дополнить этот подход практиками оценки угроз для самих ИИ-приложений. 🐟 Рассылка | Max | Habr #AISecurity
256
9
🛡 Как проверять безопасность ИИ-систем на базе LLM и ИИ-агентов ИИ-агент — это LLM, которая может работать с данными и инстр
🛡 Как проверять безопасность ИИ-систем на базе LLM и ИИ-агентов ИИ-агент — это LLM, которая может работать с данными и инструментами, а иногда и выполнять действия в корпоративных системах. При неправильных ограничениях агент может получить вредоносную инструкцию, обратиться к данным, к которым не должен иметь доступа, раскрыть конфиденциальную информацию или выйти за пределы своей роли. Чтобы контролировать эти риски, важно: ✅ анализировать доступы агента к данным и инструментам и выявлять потенциальные векторы атак; ✅ формировать модель угроз с реальными сценариями атак на конфиденциальность и целостность данных; ✅ проводить динамическое тестирование, проверяя устойчивость к jailbreak, вредоносным инструкциям и опасным инструментам. Такая проверка помогает заранее выявлять риски и оценивать, насколько безопасно использовать агента в рабочих процессах. 🔼Подробнее о нашем подходе смотрите в ролике выше или на Rutube. Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
295
10
بدون متن...
312
11
🆕 Новые подходы к систематизации угроз ИИ Сбер обновил модель угроз кибербезопасности ИИ и представил её в формате матрицы.
🆕 Новые подходы к систематизации угроз ИИ Сбер обновил модель угроз кибербезопасности ИИ и представил её в формате матрицы. В новой версии угрозы связаны с возможными способами атак, объектами воздействия, типами нарушителей и этапами жизненного цикла ИИ-систем. Для рынка это важный сдвиг. По мере распространения ИИ становится недостаточно просто перечислить возможные угрозы. Нужно понимать, как именно они реализуются, на каком этапе возникают и какие компоненты ИИ-системы затрагивают. Защита ИИ-систем сегодня становится обязательным требованием к любой современной ИТ-системе и самой инфраструктуре. Наличие актуальной и детальной карты угроз, подготовленной одним из лидеров в области ИИ в России, даст рынку значительно более глубокое понимание реальных вызовов, с которыми компании могут столкнуться, и поможет российским компаниям осознанно подходить к безопасности ИИ и развивать его ответственно. — отметил Юрий Шабалин, директор по развитию технологий ИИ Swordfish Security. 📖 В прошлом году мы разработали собственный фреймворк безопасности систем искусственного интеллекта и таксономию угроз ИИ. Сейчас продолжаем ее актуализировать с учетом развития технологий и новых сценариев их использования. В обновленную таксономию вошли такие угрозы как компрометация моделей, обход ограничений, раскрытие чувствительной информации в ответах, конфликт иерархии инструкций и другие. 🐟 Рассылка | Max | Habr #AISecurity
281
12
🛡 MLSecOps: как встроить безопасность во весь жизненный цикл ИИ-моделей Безопасность ИИ нельзя эффективно встроить одной про
🛡 MLSecOps: как встроить безопасность во весь жизненный цикл ИИ-моделей Безопасность ИИ нельзя эффективно встроить одной проверкой в конце проекта. Риски могут появляться на каждом этапе: при сборе данных, подготовке датасетов, обучении, тестировании и эксплуатации модели. Если процессы безопасности не встроены в разработку, контроль превращается в набор разрозненных действий. MLSecOps помогает выстроить единый процесс защиты ИИ-моделей: 🎱анализ текущих процессов разработки и эксплуатации моделей; 🎱внедрение технических и организационных мер безопасности; 🎱практическая настройка процессов и обучение команд работе по новым правилам. 🔼Подробнее о подходе MLSecOps смотрите в ролике выше или на Rutube. Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
280
13
🎤 Swordfish Security на РБПО 2026 14 августа в Москве пройдет конференция РБПО 2026, посвященная актуальным вопросам разрабо
🎤 Swordfish Security на РБПО 2026 14 августа в Москве пройдет конференция РБПО 2026, посвященная актуальным вопросам разработки безопасного ПО, в том числе с использованием технологий искусственного интеллекта. 🤝 Будем рады видеть вас на нашем стенде, где расскажем, как выстраивать процессы безопасной разработки с учетом требований регуляторов и поделимся практическим опытом внедрения DevSecOps и AI Security. 👉Также приглашаем послушать доклад «Консенсус безопасной разработки. Внедрить нельзя игнорировать». Александр Гадай, руководитель службы консалтинга Swordfish Security, и Андрей Иванов, директор по развитию бизнеса Swordfish Security, расскажут, почему внедрение РБПО перестало быть вопросом выбора и как договориться о единых стандартах внутри компании. До встречи! 🐟 Рассылка | МАКС | Habr #SFS_мероприятия
335
14
82% проблем безопасности при разработке с ИИ-агентами связаны с цепочкой поставок ПО Исследователи выяснили, что главный риск
82% проблем безопасности при разработке с ИИ-агентами связаны с цепочкой поставок ПО Исследователи выяснили, что главный риск при использовании ИИ-агентов сегодня связан не с самим сгенерированным кодом, а с безопасностью цепочки поставки ПО: зависимостями, настройками CI/CD, контейнерами и другими компонентами процесса разработки. Главное: 🎱82,3% всех проблем были связаны с безопасностью цепочки поставки ПО. 🎱38,9% пул-реквестов, созданных ИИ-агентами, содержали как минимум один потенциально опасный паттерн. 🎱 99,6% критических проблем были связаны с секретами в коде: ключами доступа, токенами и другими учетными данными. При этом 67,6% реальных утечек секретов произошли из-за действий разработчиков, работавших вместе с ИИ-агентами. Когда ИИ-агент пишет код, он работает не только с исходными файлами. Он взаимодействует с зависимостями, контейнерами, пайплайнами сборки, секретами и внешними сервисами. Именно поэтому сегодня основной риск смещается в сторону цепочки поставки ПО. Если компания контролирует только результат работы ИИ, но не проверяет весь процесс его создания, она оставляет без внимания наиболее уязвимую часть разработки. Под контролем должна находиться вся цепочка поставки ПО. Иначе скорость разработки будет сопровождаться таким же быстрым распространением ошибок и уязвимостей. — отмечает Юрий Шабалин, директор по развитию безопасных технологий ИИ Swordfish Security. Что делать? ✅ Проверять изменения, созданные ИИ-агентами, до добавления в основной код. ✅ Усилить контроль за настройками сборки, зависимостями и компонентами цепочки поставок ПО. ✅ Автоматически искать секреты и небезопасные настройки на ранних этапах разработки. 🐟 Рассылка | МАКС | Habr #ЦифраДня #AISecurity
276
15
🧠 Что сегодня на книжной полке Swordfish Security? Чем быстрее развиваются технологии, тем важнее умение смотреть на задачи+3
🧠 Что сегодня на книжной полке Swordfish Security? Чем быстрее развиваются технологии, тем важнее умение смотреть на задачи нестандартно и находить решения за пределами привычных подходов. Давид Ким, менеджер ИИ-продуктов Swordfish Security, поделился своей подборкой книг о создании ИИ-систем, эффективной организации работы и человеческих ценностях, которые остаются важными в любую эпоху. 🔼 Листайте карточки. #DevSecOps_полка #SFS_life
315
16
🤩 Обзор методических рекомендаций Банка России №3 MP по безопасности ИИ В июне Банк России опубликовал методические рекоменд
🤩 Обзор методических рекомендаций Банка России №3 MP по безопасности ИИ В июне Банк России опубликовал методические рекомендации № 3-МР по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке. Пока документ носит рекомендательный характер, но уже показывает, в каком направлении будет развиваться регулирование. В своей статье на Хабре Альбина Аскерова, руководитель направления по взаимодействию с регуляторами Swordfish Security, рассказывает: 🎱 что нового появилось в документе, 🎱 какие требования уже сейчас стоит учитывать финансовым организациям, 🎱 как оценивать доверие к open source-компонентам, моделям и обучающим данным; 🎱какие шаги помогут уже сегодня подготовить процессы разработки и эксплуатации ИИ к требованиям регулятора. Читайте обзор и забирайте практические рекомендации. 🖥 🐟 Рассылка | МАКС | Habr #SFS_экспертиза #SFS_регуляторика #AISecurity
336
17
📄 Подписан первый федеральный закон об ИИ в России 26 июля 2026 года Президент подписал Федеральный закон № 243-ФЗ «О поддер
📄 Подписан первый федеральный закон об ИИ в России 26 июля 2026 года Президент подписал Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Закон закладывает правовую основу для разработки, внедрения и применения больших фундаментальных моделей ИИ, вводит понятия суверенных и национальных ИИ-моделей и открывает их разработчикам доступ к государственным данным для обучения. Основная часть норм вступает в силу с 1 сентября 2026 года. 🗣Альбина Аскерова, руководитель направления по взаимодействию с регуляторами в Swordfish Security: Важный момент: закон - это не только про меры поддержки. В одном пакете с доступом к господдержке и к данным госсистем на разработчиков возлагаются и обязанности по безопасности. Закон прямо требует принимать меры безопасности созданной модели - включая информационную. Это ровно принцип РБПО и Secure-by-Design: безопасность, в том числе ИБ, не "добавляется в конце", а закладывается на каждом этапе жизненного цикла разработки. Также сейчас на площадке ТК 362 идет рассмотрение проекта ГОСТ РБПО ИИ, мы как член технического комитета принимаем участие в формировании предложений к проекту стандарта. 🐟 Рассылка | Max | Habr #SFS_регуляторика #AISecurity
272
18
🎯 ИИ без ограничений: почему модели начинают искать пути атаки OpenAI сообщила, что её ИИ-модели самостоятельно атаковали ин
🎯 ИИ без ограничений: почему модели начинают искать пути атаки OpenAI сообщила, что её ИИ-модели самостоятельно атаковали инфраструктуру компании Hugging Face. Находясь в изолированной среде, они смогли выйти за её пределы и использовать несколько векторов атаки для достижения поставленной цели. Модели не ставили задачу взломать конкретную компанию. Они искали наиболее эффективный способ решить поставленную задачу. У ИИ-системы есть задача, которую ей необходимо решить. И у неё есть разные пути для этого. Часть из них более долгие, часть — более короткие. Чаще всего система выбирает наиболее эффективный алгоритм действий. Если для достижения цели потребуется взломать какую-то систему, она будет искать способ это сделать. — прокомментировал в эфире программы ЧЭЗ на РБК Юрий Шабалин, директор по развитию технологий ИИ Swordfish Security. По словам эксперта, подобные сценарии показывают, почему безопасность ИИ нельзя ограничивать только защитой самой модели. Необходимо учитывать всё окружение: инфраструктуру, доступы, данные и возможные способы взаимодействия системы с внешним миром. Подробнее в записи телеэфира. 🐟 Рассылка | Max | Habr #SFS_экспертиза #AISecurity
240
19
🛡 Контроль цепочки поставок ИИ Современные ИИ-решения собираются из множества внешних компонентов: предобученных моделей, от
🛡 Контроль цепочки поставок ИИ Современные ИИ-решения собираются из множества внешних компонентов: предобученных моделей, открытых датасетов, библиотек и контейнерных образов. Каждый из них становится частью вашей системы — вместе со всеми потенциальными рисками. По данным исследований, только за 2025 год в открытых экосистемах обнаружили более 450 000 вредоносных пакетов, а их количество за два года выросло почти в 12 раз. Атаки на цепочку поставок поднялись на третью строчку рейтинга OWASP Top 10. Чтобы взять эти риски под контроль, важно: ✅ контролировать происхождение моделей, датасетов и компонентов; ✅ проверять их на уязвимости и вредоносные изменения; ✅ использовать доверенный внутренний репозиторий проверенных компонентов и выстроить прозрачный процесс управления цепочкой поставок. Подробнее о нашем подходе — в ролике выше или на Rutube. 🖥 Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
247
20
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не сами приложения, а процессы их разработки и доставки. Именно на фоне таких атак Google в 2021 году представила SLSA (Supply-chain Levels for Software Artifacts). Сегодня фреймворк развивается как открытый стандарт под эгидой OpenSSF при участии Google, Microsoft, Cisco и других компаний. Как SLSA помогает снижать риски? ▶️Позволяет прозрачно доказывать авторство и изменения в исходном коде ПО. ▶️Защищает от несанкционированного вмешательства в исходный код. ▶️Гарантирует легитимность процесса сборки и помогает убедиться, что он не был подменен. ▶️Проверяет связи между исходным кодом и полученным артефактом. 🛡 С чего начать защиту цепочки поставки ПО? Отвечает Евгений Куликов, руководитель группы обеспечения безопасности приложений Swordfish Security: Главная цель SLSA — сделать происхождение программного обеспечения проверяемым. Базовый набор контролей, который закрывает большинство рисков цепочки поставки на старте: • Многофакторная аутентификация (MFA) для доступа к репозиториям и инфраструктуре. • Защита основных веток репозитория (Branch Protection) — запрет прямых изменений и контроль процесса внесения кода. • Обязательное код-ревью перед слиянием изменений. • Практики DevSecOps: SAST, SCA, Secret Scan. • Генерация SBOM (Software Bill of Materials). • Подпись артефактов для подтверждения их подлинности. • Quality Gates — автоматические критерии, не позволяющие выпустить сборку при нарушении требований безопасности. • Аудит и журналирование всех изменений и действий в процессе разработки и сборки. • Формирование и подписание provenance-файлов, которые показывают, из какого исходного кода, где и каким образом был создан артефакт; Совместное использование SBOM, подписанного provenance и подписи артефакта позволяет ответить на три ключевых вопроса: - Из чего состоит программное обеспечение? - Где и каким образом оно было собрано? - Можно ли доверять полученному артефакту? Подробнее о SLSA можно узнать на официальном сайте. 🐟 Рассылка | Max | Habr #SFS_экспертиза #Понятно_о_DevSecOps
232