ru
Feedback
Swordfish Security

Swordfish Security

Открыть в Telegram

Помогаем компаниям выстраивать качественный и эффективный процесс безопасной разработки Наши сервисы: swordfish-security.ru Хабр: habr.com/ru/companies/swordfish_security/ Вопросы: info@swordfishsecurity.ru

Больше
590
Подписчики
Нет данных24 часа
-27 дней
+1230 день

Загрузка данных...

Привлечение подписчиков
июль '26
июль '26
+15
в 0 каналах
июнь '26
+17
в 1 каналах
Get PRO
май '26
+28
в 1 каналах
Get PRO
апрель '26
+10
в 0 каналах
Get PRO
март '26
+10
в 0 каналах
Get PRO
февраль '26
+15
в 0 каналах
Get PRO
январь '26
+19
в 2 каналах
Get PRO
декабрь '25
+10
в 0 каналах
Get PRO
ноябрь '25
+30
в 2 каналах
Get PRO
октябрь '25
+18
в 0 каналах
Get PRO
сентябрь '25
+17
в 0 каналах
Get PRO
август '25
+32
в 0 каналах
Get PRO
июль '25
+20
в 0 каналах
Get PRO
июнь '25
+38
в 0 каналах
Get PRO
май '25
+35
в 2 каналах
Get PRO
апрель '25
+73
в 3 каналах
Get PRO
март '25
+66
в 3 каналах
Get PRO
февраль '250
в 0 каналах
Get PRO
январь '250
в 0 каналах
Get PRO
декабрь '24
+3
в 0 каналах
Get PRO
ноябрь '24
+7
в 0 каналах
Get PRO
октябрь '24
+162
в 0 каналах
Get PRO
сентябрь '240
в 0 каналах
Get PRO
август '240
в 4 каналах
Get PRO
июль '24
+135
в 1 каналах
Дата
Привлечение подписчиков
Упоминания
Каналы
29 июля0
28 июля+1
27 июля0
26 июля0
25 июля0
24 июля0
23 июля0
22 июля0
21 июля+3
20 июля0
19 июля0
18 июля+1
17 июля+1
16 июля+1
15 июля0
14 июля0
13 июля+1
12 июля0
11 июля0
10 июля0
09 июля0
08 июля0
07 июля0
06 июля+3
05 июля0
04 июля0
03 июля+1
02 июля0
01 июля+3
Посты канала
🤩 Обзор методических рекомендаций Банка России №3 MP по безопасности ИИ В июне Банк России опубликовал методические рекоменд
🤩 Обзор методических рекомендаций Банка России №3 MP по безопасности ИИ В июне Банк России опубликовал методические рекомендации № 3-МР по обеспечению информационной безопасности при разработке и применении искусственного интеллекта на финансовом рынке. Пока документ носит рекомендательный характер, но уже показывает, в каком направлении будет развиваться регулирование. В своей статье на Хабре Альбина Аскерова, руководитель направления по взаимодействию с регуляторами Swordfish Security, рассказывает: 🎱 что нового появилось в документе, 🎱 какие требования уже сейчас стоит учитывать финансовым организациям, 🎱 как оценивать доверие к open source-компонентам, моделям и обучающим данным; 🎱какие шаги помогут уже сегодня подготовить процессы разработки и эксплуатации ИИ к требованиям регулятора. Читайте обзор и забирайте практические рекомендации. 🖥 🐟 Рассылка | МАКС | Habr #SFS_экспертиза #SFS_регуляторика #AISecurity

2
📄 Подписан первый федеральный закон об ИИ в России 26 июля 2026 года Президент подписал Федеральный закон № 243-ФЗ «О поддер
📄 Подписан первый федеральный закон об ИИ в России 26 июля 2026 года Президент подписал Федеральный закон № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Закон закладывает правовую основу для разработки, внедрения и применения больших фундаментальных моделей ИИ, вводит понятия суверенных и национальных ИИ-моделей и открывает их разработчикам доступ к государственным данным для обучения. Основная часть норм вступает в силу с 1 сентября 2026 года. 🗣Альбина Аскерова, руководитель направления по взаимодействию с регуляторами в Swordfish Security: Важный момент: закон - это не только про меры поддержки. В одном пакете с доступом к господдержке и к данным госсистем на разработчиков возлагаются и обязанности по безопасности. Закон прямо требует принимать меры безопасности созданной модели - включая информационную. Это ровно принцип РБПО и Secure-by-Design: безопасность, в том числе ИБ, не "добавляется в конце", а закладывается на каждом этапе жизненного цикла разработки. Также сейчас на площадке ТК 362 идет рассмотрение проекта ГОСТ РБПО ИИ, мы как член технического комитета принимаем участие в формировании предложений к проекту стандарта. 🐟 Рассылка | Max | Habr #SFS_регуляторика #AISecurity
156
3
🎯 ИИ без ограничений: почему модели начинают искать пути атаки OpenAI сообщила, что её ИИ-модели самостоятельно атаковали ин
🎯 ИИ без ограничений: почему модели начинают искать пути атаки OpenAI сообщила, что её ИИ-модели самостоятельно атаковали инфраструктуру компании Hugging Face. Находясь в изолированной среде, они смогли выйти за её пределы и использовать несколько векторов атаки для достижения поставленной цели. Модели не ставили задачу взломать конкретную компанию. Они искали наиболее эффективный способ решить поставленную задачу. У ИИ-системы есть задача, которую ей необходимо решить. И у неё есть разные пути для этого. Часть из них более долгие, часть — более короткие. Чаще всего система выбирает наиболее эффективный алгоритм действий. Если для достижения цели потребуется взломать какую-то систему, она будет искать способ это сделать. — прокомментировал в эфире программы ЧЭЗ на РБК Юрий Шабалин, директор по развитию технологий ИИ Swordfish Security. По словам эксперта, подобные сценарии показывают, почему безопасность ИИ нельзя ограничивать только защитой самой модели. Необходимо учитывать всё окружение: инфраструктуру, доступы, данные и возможные способы взаимодействия системы с внешним миром. Подробнее в записи телеэфира. 🐟 Рассылка | Max | Habr #SFS_экспертиза #AISecurity
159
4
🛡 Контроль цепочки поставок ИИ Современные ИИ-решения собираются из множества внешних компонентов: предобученных моделей, от
🛡 Контроль цепочки поставок ИИ Современные ИИ-решения собираются из множества внешних компонентов: предобученных моделей, открытых датасетов, библиотек и контейнерных образов. Каждый из них становится частью вашей системы — вместе со всеми потенциальными рисками. По данным исследований, только за 2025 год в открытых экосистемах обнаружили более 450 000 вредоносных пакетов, а их количество за два года выросло почти в 12 раз. Атаки на цепочку поставок поднялись на третью строчку рейтинга OWASP Top 10. Чтобы взять эти риски под контроль, важно: ✅ контролировать происхождение моделей, датасетов и компонентов; ✅ проверять их на уязвимости и вредоносные изменения; ✅ использовать доверенный внутренний репозиторий проверенных компонентов и выстроить прозрачный процесс управления цепочкой поставок. Подробнее о нашем подходе — в ролике выше или на Rutube. 🖥 Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
165
5
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не
🔗 Как SLSA помогает снижать риски атак на цепочку поставки ПО За последние годы злоумышленники хорошо научились атаковать не сами приложения, а процессы их разработки и доставки. Именно на фоне таких атак Google в 2021 году представила SLSA (Supply-chain Levels for Software Artifacts). Сегодня фреймворк развивается как открытый стандарт под эгидой OpenSSF при участии Google, Microsoft, Cisco и других компаний. Как SLSA помогает снижать риски? ▶️Позволяет прозрачно доказывать авторство и изменения в исходном коде ПО. ▶️Защищает от несанкционированного вмешательства в исходный код. ▶️Гарантирует легитимность процесса сборки и помогает убедиться, что он не был подменен. ▶️Проверяет связи между исходным кодом и полученным артефактом. 🛡 С чего начать защиту цепочки поставки ПО? Отвечает Евгений Куликов, руководитель группы обеспечения безопасности приложений Swordfish Security: Главная цель SLSA — сделать происхождение программного обеспечения проверяемым. Базовый набор контролей, который закрывает большинство рисков цепочки поставки на старте: • Многофакторная аутентификация (MFA) для доступа к репозиториям и инфраструктуре. • Защита основных веток репозитория (Branch Protection) — запрет прямых изменений и контроль процесса внесения кода. • Обязательное код-ревью перед слиянием изменений. • Практики DevSecOps: SAST, SCA, Secret Scan. • Генерация SBOM (Software Bill of Materials). • Подпись артефактов для подтверждения их подлинности. • Quality Gates — автоматические критерии, не позволяющие выпустить сборку при нарушении требований безопасности. • Аудит и журналирование всех изменений и действий в процессе разработки и сборки. • Формирование и подписание provenance-файлов, которые показывают, из какого исходного кода, где и каким образом был создан артефакт; Совместное использование SBOM, подписанного provenance и подписи артефакта позволяет ответить на три ключевых вопроса: - Из чего состоит программное обеспечение? - Где и каким образом оно было собрано? - Можно ли доверять полученному артефакту? Подробнее о SLSA можно узнать на официальном сайте. 🐟 Рассылка | Max | Habr #SFS_экспертиза #Понятно_о_DevSecOps
165
6
🔝Помогли Почте России усилить киберзащиту цифровой инфраструктуры Почта России — одна из крупнейших цифровых экосистем стран
🔝Помогли Почте России усилить киберзащиту цифровой инфраструктуры Почта России — одна из крупнейших цифровых экосистем страны: более 90 команд разработки, свыше 200 программных продуктов, мобильное приложение с 10 млн пользователей в месяц и внутренние системы, обеспечивающие работу компании по всей стране. Для повышения киберустойчивости цифровых продуктов Почта России привлекла команду Swordfish Security. Наши эксперты провели более 80 интервью с командами разработки и информационной безопасности, чтобы оценить текущий уровень зрелости процессов и определить точки роста. 📈 На основе анализа была сформирована целевая модель безопасной разработки ПО, внедрены платформа ASOC и подход Shift Left. Также создан комплект регламентов и методологических материалов по РБПО, задающий единый подход к безопасной разработке. Результаты первого этапа проекта: 🎱Создана единая методология РБПО, соответствующая требованиям регуляторов. 🎱100% команд 1-го приоритета интегрированы в целевые процессы РБПО. 🎱Заложена основа для цифровой трансформации процессов кибербезопасности. 🎱Повышена  осведомленность команд о практиках безопасной разработки. 🎱Обеспечена масштабируемость решений для последующих этапов (2-й и 3-й годы проекта). Для нас главное, чтобы все сервисы функционировали без сбоев, а данные клиентов оставались в безопасности. Для этого мы сделали процессы разработки унифицированными - они позволяют системно контролировать, насколько наши службы устойчивы к киберугрозам. Опыт Swordfish Security помог выстроить единую процедуру, в которую уже интегрированы ключевые команды. Мы видим, что уровень безопасности заметно вырос, и продолжаем внедрять эти практики в новые команды и сервисы. — отметил Роман Шапиро, руководитель Дирекции информационной безопасности Почты России. Команда Почты России планирует расширить практики безопасной разработки и развить новые аспекты внутренней базы знаний DevSecOps с автоматизацией проверок требований безопасности. Подробнее на сайте. 🖥 🐟 Рассылка | Max | Habr #SFS_кейсы #РБПО
192
7
▶️Когда ML-модель выходит в промышленную среду, она становится частью бизнес-процесса — а значит, и частью поверхности атаки.
▶️Когда ML-модель выходит в промышленную среду, она становится частью бизнес-процесса — а значит, и частью поверхности атаки. По данным исследования Swordfish Security и Ассоциации ФинТех, более 25% компаний в финтех-отрасли уже сталкивались с инцидентами безопасности ИИ. Злоумышленников интересует не только инфраструктура. Они могут атаковать и саму модель: попытаться заставить её ошибаться, раскрывать лишнюю информацию, принимать неверные решения или вести себя непредсказуемо в критичных сценариях. Поэтому оценивать безопасность ИИ важно глазами атакующего: ✅ анализировать потенциальные векторы атак на модель и окружающую её инфраструктуру; ✅ строить модель угроз, определяя возможных нарушителей, способы атак и их потенциальные последствия; ✅ проводить динамический анализ защищённости — моделировать реальные сценарии атак, проверять возможность их эксплуатации и оценивать устойчивость системы на практике. Подробнее про моделирование угроз и пентест ML-моделей смотрите в видео выше или на Rutube. 🖥 Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
231
8
🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting Пока одни пытаются научить ИИ-агентов писать код лучше, др
🫢 От галлюцинации к компрометации: разбираем атаку HalluSquatting Пока одни пытаются научить ИИ-агентов писать код лучше, другие ищут способы использовать их ошибки. Исследователи описали новую атаку под названием HalluSquatting («сквоттинг на галлюцинациях»), которая превращает предсказуемые галлюцинации языковых моделей в инструмент атаки. Если ИИ-ассистент неверно определяет название репозитория или пакета, злоумышленник может воспользоваться этим и заставить агента загрузить подконтрольный ресурс. 😈 Как работает атака: 1. Злоумышленник выбирает новый или быстро набирающий популярность проект, информации о котором еще недостаточно в обучающих данных модели. 2. Выясняет, какое название репозитория или пакета ИИ генерирует чаще всего вместо настоящего. 3. Под этим именем создает репозиторий или публикует «навык», содержащий вредоносные инструкции. 4. Пользователь просит ИИ-агента найти и установить нужный инструмент. 5. Если модель предлагает поддельный ресурс, агент может загрузить его и выполнить содержащиеся в нем команды. В исследовании этот сценарий был продемонстрирован для Cursor, Cursor CLI, Windsurf, GitHub Copilot, Cline, Gemini CLI, OpenClaw, ZeroClaw и NanoClaw. При этом авторы подчеркивают, что подтвержденных случаев использования HalluSquatting в реальных атаках пока не зафиксировано. HalluSquatting показывает, что ИИ-агентам нельзя безоговорочно доверять поиск и установку внешних компонентов. Любой автоматически найденный репозиторий или пакет должен проходить такую же проверку, как и обычные зависимости. По мере того как ИИ получает все больше возможностей взаимодействовать с внешней средой, контроль происхождения ресурсов становится одним из ключевых элементов безопасности. — отметил Денис Данилов, руководитель группы обеспечения безопасности приложений Swordfish Security. Как защищаться: ✅ Проверять, что ИИ-агент использует официальный репозиторий или пакет, а не сгенерированный моделью аналог. ✅ Не разрешать ИИ-агентам автоматически выполнять команды или устанавливать зависимости без подтверждения пользователя. ✅ Использовать списки доверенных источников (allowlist) и проверять происхождение загружаемых компонентов. ✅ Логировать действия ИИ-агентов и контролировать их работу с внешними ресурсами. 🐟 Рассылка | Max | Habr #ЭкспертизаSFS #Понятно_о_AISecurity
205
9
🛡 Как защищать данные для обучения ИИ Качество и безопасность ИИ-моделей напрямую зависят от данных, на которых они обучаютс
🛡 Как защищать данные для обучения ИИ Качество и безопасность ИИ-моделей напрямую зависят от данных, на которых они обучаются. Если датасеты собираются из недоверенных источников, в них могут попасть вредоносные или манипулятивные фрагменты, которые повлияют на поведение модели после запуска. Чтобы снизить риски, важно: 🎱 проверять датасеты на наличие небезопасных данных; 🎱снижать риск появления вредоносных фрагментов в обучающих наборах; 🎱внедрить регулярный контроль безопасности данных в процессе разработки моделей. 🔼 Подробнее про наш подход смотрите в ролике выше или на Rutube. Узнайте больше об услугах по безопасности ИИ на сайте. 🐟 Рассылка | Max | Habr #AISecurity
237
10
🛡 Инструмент дня — SolidPoint DAST Сегодня в нашей рубрике про AppSec-инструменты разбираем решение для динамического анализ+5
🛡 Инструмент дня — SolidPoint DAST Сегодня в нашей рубрике про AppSec-инструменты разбираем решение для динамического анализа веб-приложений и API. Инженер по безопасности приложений Павел Тощаков рассказал о возможностях анализатора, поделился опытом его применения в проектах и дал рекомендации по настройке сканирования. 🔼 Листайте карточки. 🐟 Рассылка | Max | Habr #ИнструментыDevSecOps #DevSecOps #DAST
453
11
🪞 ИИ против ИИ: новая реальность рынка труда Искусственный интеллект всё глубже проникает в процессы найма и работы. Соискат
🪞 ИИ против ИИ: новая реальность рынка труда Искусственный интеллект всё глубже проникает в процессы найма и работы. Соискатели используют нейросети для подготовки резюме и откликов, работодатели — для поиска и первичной оценки кандидатов. ❓ Как рынок труда живет в новой реальности и куда ведет этот путь, поделилась Дарья Фигуркина, директор по талантам ГК Swordfish Security: Быстрее всего искусственный интеллект приживется там, где почва уже подготовлена, а сам рынок молод и подвижен, — в ИТ, в цифровых сервисах, в кибербезопасности. Уход зарубежных вендоров оставил здесь множество открытых ниш, российские команды растут стремительно и новые инструменты подхватывают естественно, без внутреннего сопротивления. Эти сферы не сжимаются под натиском технологии — напротив, они ею питаются. В отрасли финансов, образования, медицины и промышленности будут подходить с особым вниманием к ИИ. При этом изменения происходят не только на уровне отраслей, но и внутри самих профессий. Рутинные задачи постепенно переходят к ИИ, а роль специалиста смещается туда, где нужны суждение, ответственность и умение работать с инструментами. Если же попробовать заглянуть на три-пять лет вперед, я не жду ни обещанной катастрофы, ни мгновенного чуда. Скорее — спокойного, но глубокого пересбора рынка труда: одни роли растворятся, другие родятся, и почти каждая профессия научится жить в связке с инструментом. Главным вопросом станет не «заменят ли меня», а «успею ли я измениться вместе со своим делом». И ответ на него будет зависеть не от технологии, а от готовности человека учиться и брать на себя то, что машине не по силам. — считает эксперт. Подробнее в колонке Дарьи на РБК. 🖥 🐟 Рассылка | Max | Habr #SFS_экспертиза
282
12
Разбираем вопросы из вебинара о безопасности ИИ Если вы пропустили эфир, запись уже доступна на Rutube. На вебинаре зрители з
Разбираем вопросы из вебинара о безопасности ИИ Если вы пропустили эфир, запись уже доступна на Rutube. На вебинаре зрители задали нашим экспертам много интересных вопросов. Отвечаем на самые популярные: 1️⃣ Какие атаки опасны для моделей в промышленности? Для ML применимы Data Poisoning, Trojan / Backdoor и Adversarial Attacks. Например, если ML-модель проверяет производимую деталь на брак: • Data Poisoning позволяет пропускать брак определённого типа или отклонять валидные детали. • Trojan / Backdoor нарушает определение «брак / не брак» и позволяет злоумышленнику влиять на результат при наличии триггера, например наклейки на детали или изменения освещения. • Для осуществления Adversarial Attack можно изменить угол поворота видеокамеры или добавить визуальный шум, чтобы модель начала чаще ошибаться при определении характеристик детали. Для LLM (например, ИИ-агента, встроенного в CAD-систему) актуальны: • Prompt Injection – изменение поведения модели: обман пользователя, вредные правки, фишинговые ссылки, DoS-атаки и нежелательные действия. • Раскрытие системных инструкций, являющихся интеллектуальной собственностью компании. 2️⃣ Какие решения помогают защитить модели, используемые в облаке? 1. AI DAST – инструменты динамического анализа различных модальностей (текст, аудио, изображения). Выполняют blackbox и whitebox-атаки, показывая возможные сценарии атак на ИИ-системы. 2. LLM Firewall – система защиты LLM в реальном времени. Проверяет запросы и ответы, блокирует вредоносные действия и защищает чувствительные данные. 3️⃣ Как определить Shadow AI? Выявить Shadow AI можно, если сотрудник использует его через корпоративную сеть или корпоративные устройства. В этом случае помогают EDR и анализ логов DNS- и HTTP-запросов. При использовании личных устройств определить его практически невозможно, только по косвенным признакам. Чаще всего к Shadow AI прибегают из-за отсутствия доступа к современным моделям. Решением может стать корпоративный доступ через LLM Gateway с подключённым LLM Firewall, который блокирует нарушения политик безопасности и предотвращает утечку данных. 4️⃣А как защищать агентов? ИИ-агенты – те же самые LLM, которым дали возможность вызывать «инструменты» – заранее написанный кастомный код, в который модель передаёт аргументы. В этом случае LLM Firewall может выявлять попытки выполнения опасных действий, но дополнительно требуется проверка самого кода. При этом важно учитывать не только «вредоносность» команд, но и ошибки при их составлении, которые могут привести к критическим последствиям (например, rm -rf /* вместо rm -rf ./*). Эту функцию может выполнять как LLM Firewall, так и клиент через «песочницу» для выполнения команд и запрос подтверждения пользователя перед потенциально опасными действиями. 5️⃣ Какие LLM Firewalls есть в России? На рынке уже доступны отечественные решения этого класса, например AppSec.AIGate, HiveTrace, INFERA AI.Firewall, StarGuard AI и SolidWall AI Security Gateway. 🐟 Рассылка | Max | Habr #SFS_вебинары #AISecurity
250
13
🏂 Переходим на летний режим На улице всё больше солнца и тепла, и мы тоже добавили в канал немного летнего настроения с новы+5
🏂 Переходим на летний режим На улице всё больше солнца и тепла, и мы тоже добавили в канал немного летнего настроения с новым фоном ☀️ И заодно подготовили новые аватарки для ваших выходных. Забирайте их скорее, надеемся, ваш отпуск уже совсем близко! А как вы обычно его проводите? ❤️ — отдыхаю на пляже и пью джус, не выходя из бассейна, 🔥 — езжу в новые города изучать архитектуру и культуру, 👍 — отправляюсь в горы и заповедники зарядиться силой природы, Оставляйте свой вариант в комментариях👇 #SFS_life
323
14
🛡 Как мы проводим аудит безопасности ИИ-систем Искусственный интеллект уже используют многие компании. Но зачастую его внедр
🛡 Как мы проводим аудит безопасности ИИ-систем Искусственный интеллект уже используют многие компании. Но зачастую его внедрение происходит быстрее, чем появляются правила безопасности, контроль доступа и понимание того, где именно применяются ИИ-системы и какие угрозы они создают. 💡 С чего начать построение безопасного ИИ Первый шаг — обследование: 🎱где и как используется ИИ, 🎱какие команды вовлечены, 🎱какие данные обрабатываются и какие модели применяются, 🎱и какие риски существуют. 🔼Подробнее про наш подход смотрите в ролике. 🐟 Рассылка | Max | Habr #AISecurity
259
15
🧠 Разбираем термины DevSecOps Продолжаем серию карточек о ключевых понятиях безопасной разработки ПО. Сегодня говорим о трёх+3
🧠 Разбираем термины DevSecOps Продолжаем серию карточек о ключевых понятиях безопасной разработки ПО. Сегодня говорим о трёх подходах к безопасному релизу приложений: Blue-Green Deployment, Canary Release и Feature Flags. 🔼 Листайте карточки. 🐟 Рассылка | Max | Habr #СловарьDevSecOps
295
16
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе Департамента информационных технологий города Москвы
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе Департамента информационных технологий города Москвы в МосХаб.Сколково соберутся представители крупных компаний, стартапов и экспертного сообщества, чтобы обсудить, как открытый код меняет разработку, бизнес и городскую цифровую стратегию. На мероприятии выступит Андрей Иванов, директор по развитию бизнеса Swordfish Security. Участников ждут выступления экспертов с практическими кейсами внедрения Open Source, обсуждение актуальных трендов отрасли, а также возможность обменяться опытом и найти новых партнёров для будущих проектов. 🔗 Регистрация и подробности на сайте.
244
17
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе, организованном Мос.Хаб, соберутся представители кру
🎤 Обсудим Open Source на митапе «День открытого кода» 30 июня на митапе, организованном Мос.Хаб, соберутся представители крупных компаний, стартапов и экспертного сообщества, чтобы обсудить, как открытый код меняет разработку, бизнес и городскую цифровую стратегию. На мероприятии выступит Андрей Иванов, директор по развитию бизнеса Swordfish Security. Участников ждут выступления экспертов с практическими кейсами внедрения Open Source, обсуждение актуальных трендов отрасли, а также возможность обменяться опытом и найти новых партнёров для будущих проектов. 🔗 Регистрация и подробности на сайте.
3
18
Вебинар по безопасности ИИ — скоро начинаем 🎙 Эксперты Swordfish Security в прямом эфире разберут ключевые угрозы для систем искусственного интеллекта, требования регуляторов и подходы к построению защиты. ▶️ Подключайтесь к трансляции в МТС Линк в 14:00 МСК.
263
19
🎤 Практика DevSecOps: анализ исходного кода Сегодня команды выпускают код быстрее, чем когда-либо: используют open source, п
🎤 Практика DevSecOps: анализ исходного кода Сегодня команды выпускают код быстрее, чем когда-либо: используют open source, подключают внешних разработчиков и активно внедряют ИИ-инструменты. Но вместе со скоростью растут и риски: уязвимости в коде, небезопасные зависимости, утечки данных и ошибки, которые могут привести к серьезным последствиям для бизнеса. 🗓 24 июня в 15:00 в эфире AM Live эксперты обсудят, как выстроить эффективный процесс анализа безопасности исходного кода в современных условиях разработки. В нем примет участие Александр Гадай, руководитель службы консалтинга Swordfish Security. Вы узнаете: 🎱какие проверки исходного кода необходимы в 2026 году, 🎱почему одного SAST уже недостаточно, 🎱как работать с open source-зависимостями, 🎱и как встроить безопасность в разработку без конфликтов с командами. ➡️ Регистрируйтесь по ссылке. 🐟 Рассылка | Max | Habr #мероприятияSFS
260
20
🛡 Атаки на ИИ требуют новых подходов к безопасности 32% руководителей и специалистов по ИБ отмечают, что ИИ-угрозы стали сам
🛡 Атаки на ИИ требуют новых подходов к безопасности 32% руководителей и специалистов по ИБ отмечают, что ИИ-угрозы стали самым частым вопросом на встречах с акционерами и топ-менеджментом. Причина в том, что ИИ-системы создают новые векторы атак, которых не было в классических приложениях. Среди наиболее актуальных угроз: 🎱Внедрение вредоносных инструкций через внешние данные (Prompt Injection). 🎱Обход встроенных ограничений для выполнения несанкционированных действий в ИТ-контуре (Jailbreak). 🎱Утечка конфиденциальных данных через RAG-системы. 🎱Атаки на цепочку поставок ML (Supply Chain). 🎱Состязательные атаки (Adversarial Examples). ИИ-системы имеют свои особенности, устроены сложнее, а их защиту обойти зачастую проще, чем защиту традиционного ПО. Искусственный интеллект изменил все, в том числе и характер угроз, которым подвергаются компании, внедряющие ИИ в свой контур. — отмечает Юрий Шабалин, директор по развитию безопасных технологий ИИ Swordfish Security. Подробнее на CISOCLUB. ➡️ Для инженеров по кибербезопасности мы создали открытую таксономию угроз ИИ. Она объединяет около 80 типов уязвимостей и угроз для ИИ-систем, а также рекомендации по их выявлению и снижению рисков. 🐟 Рассылка | Max | Habr #ЭкспертизаSFS #AISecurity
253