uk
Feedback
VP Cybersecurity Brief

VP Cybersecurity Brief

Відкрити в Telegram

Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII. Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала. Посты пишутся без ИИ.

Показати більше
537
Підписники
Немає даних24 години
+87 днів
+4630 день

Триває завантаження даних...

Схожі канали
Немає даних
Виникли проблеми? Будь ласка, оновіть сторінку або зверніться до нашого support-менеджера.
Вхідні та вихідні згадування
---
---
---
---
---
---
Залучення підписників
серпень '26
серпень '26
+49
в 5 каналах
липень '26
+46
в 6 каналах
Get PRO
червень '26
+75
в 11 каналах
Get PRO
травень '26
+238
в 5 каналах
Get PRO
квітень '260
в 3 каналах
Get PRO
березень '26
+115
в 4 каналах
Get PRO
лютий '260
в 3 каналах
Get PRO
січень '26
+42
в 1 каналах
Дата
Залучення підписників
Згадування
Канали
28 серпня0
27 серпня0
26 серпня+3
25 серпня+2
24 серпня+3
23 серпня0
22 серпня0
21 серпня+2
20 серпня+1
19 серпня+3
18 серпня+4
17 серпня+10
16 серпня+1
15 серпня0
14 серпня+1
13 серпня+3
12 серпня+1
11 серпня+3
10 серпня+2
09 серпня+1
08 серпня+2
07 серпня+2
06 серпня+2
05 серпня+2
04 серпня0
03 серпня0
02 серпня0
01 серпня+1
Дописи каналу
Игорь Сахнов, эксперт из Azure (облака Microsoft) кратко описал текущий ситуацию с резким уменьшением окна для патчинга. Интересна его оценка, что возможным инструментом для частичной минимизации это проблемы станут технологии кибербезопасности уровня сети так как они позволяют: 1 Ограничить доступ к уязвимым системам. 2. Ограничить доступность потенциальных путей атаки. 3. Сократить возможности для горизонтального перемещения злоумышленника. 4. Сегментировать активы с высоким уровнем риска. 5. Ограничить потенциальный масштаб последствий инцидента. 6. Динамически корректировать меры контроля по мере поступления новой информации.

2
Вышел Kubernetes 1.37 под кодовым названием «Garhwal». Среди наиболее интересного — manifest-based admission control, который
Вышел Kubernetes 1.37 под кодовым названием «Garhwal». Среди наиболее интересного — manifest-based admission control, который позволяет загружать admission policies с диска и применять их уже при старте API server, даже если etcd недоступен. Для security аудитории также стоит отметить стабильные Pod Certificates и ClusterTrustBundles, а также улучшения SELinux и защиту API server от всплесков нагрузки при инициализации watch cache. Отдельно интересны Memory QoS на cgroups v2, workload-aware preemption и развитие DRA — включая device taints, extended resources и поддержку ResourceClaims для workloads. В Alpha появился Pod-level checkpoint/restore, а для AI/ML-нагрузок развивается CompositePodGroup и multi-level gang scheduling.
56
3
– @tthread
– @tthread
55
4
В дополнение к прошлому посту, немного почти не юмора.
69
5
OpenAI выпустило обращение призывающее готовится к существенному изменит ландшафта кибербезопасности в ближайшие месяцы по причине атак с помощью ИИ моделей. Обращение поддержано более чем 100 крупными компаниями. По моей оценке основная цель инициативы - поддержать спрос на услуги OpenAI и других производителей моделей. Есть безусловные полезные рекомендации, например, использование наименьших привеленгий строгий контроль доступа, использование легковесных моделей для защиты и т.д. Я задал себе ряд вопросов на которые не смог ответить однозначно. Готов ли я полностью доверять призывам компании которая: 1. Сама не смогла обеспечить безопасное тестирование своих моделей? 2. Требует отдельной верификации клиентов для ответов своей модели на вопросы кибербезопасности. Даже для нужд защиты? 3. Принудительно переводит уже верифицированных для использования защитных кибер возможностей клиентов (day break blue) на аппаратные ключи второго фактора. При этом в своем призыве отмечает необходимость защиты небольших компаний ограниченных бюджетов? 4. Заставляет даже верифицированным ранее клиентам через промт доказывать что они верифицированы? 5. Не способна реализовать защиту от промтинъекций относительно продвинутых пользователей?
71
6
У 17 Андроид вышедшего 16 июня есть несколько новых функций безопасности: 1. Поддержка Encrypted Client Hello (ECH). Теперь приложения могут начать шифровать первичные обращения к веб-ресурсам, что заметно изменит анализируемость подобного трафика в сетях. 2. Отдельное разрешение для сканирования и подключения к другому устройству в локальной сети. 3.Включенное по умолчанию Certificate transparency. Этот функционал проверят соответствие опубликованных tls сертификатов политике Android. Это создаёт необходимость дополнительного тестирования работы сайтов и приложений на свежей версии Андроида, особенно если у вас сертификат, например, Минцифры. 4. Мобильные операторы получают возможность отключения 2G по умолчанию для снижения риска перехвата смс атакующими SMS Blaster Attack. https://blog.google/security/new-Android-network-security-protections/
90
7
Вот сколько бы ни хоронили промпт-инжиниринг (никогда не понимал этого пафосного названия), но то, как вы формулируете запрос, по-прежнему во многом определяет качество результата. Например, мой частый совет из практики - Заменяй summarize на extract. "Суммаризируй" дает общий пересказ, а вот "Извлеки ключевые факты списком, по одному на пункт, без комментариев" - операция ближе к парсингу. Точный глагол = точный режим. Что еще часто использую: Просить маркировать уверенность вместо "не галлюцинируй". "Пометь каждое утверждение: факт из текста / вывод / догадка". Жесткая версия для документов: "процитируй точное предложение под каждым пунктом" - цитату не подделаешь незаметно. Разворачивать направление: пусть модель спрашивает вас. "Прежде чем отвечать, задай мне 3-5 вопросов, которые сильнее всего изменят твой ответ". Она часто спрашивает про то, о чем вы не подумали. В СС так и пишу обычно: используй AskUserQuestion. Заставлять критиковать свой ответ. "Раскритикуй ответ выше: что неточно, чего не хватает. Потом перепиши". Генерация и оценка - разные режимы, популярный grill-me скилл, кстати, cюда же, но неплохо работает и просто фразой. Отделять инструкцию от данных.. Если в тексте за промптом идет сам инпут, то оборачивайте данные тегами (`<text>...</text>`) или тройными бэктиками - особенно когда инпут длинный или содержит собственные инструкции. Часто диктовать лучше чем печатать. Голосом вы отдаете в разы больше контекста за то же время, а промпту вредят не лишние слова, а недосказанность (ramble session как назвал это Карпаты). База, но напомнить не лишне, потому что использую давно и почти каждый день, но встречаю еще людей, которые брезгуют и из принципа набирают куцый текст двумя пальцами даже там, где больше деталей бы выдали голосом. Этажом выше мета-приемы. Про один я уже писал: терминология домена - назвав вещь ее именем, попадаешь в самую суть, и, между прочим, LLM вознаграждают экспертизу - модель усиливает качество инпута, а не подменяет его. Еще пример: "я, вероятно, неправ, но..." перед своим тезисом - удивительно полезно. Модели очень хотят угодить, и, поставив свою точку зрения под сомнение, вы как бы разрешаете модели проверить ее честно, а не поддакивать. И да, модели правда становятся все понятливее, все важнее становится доменный контекст, а не большое количество детальных инструкций. Но пара нужных слов все еще меняет ход ответа. Это моя базовая база, из памяти, хотел зафиксировать заметкой. Какие приемы у вас в постоянной ротации? 🔥 ➕ 🔁 @nobilix
96
8
Доступность нашумевшей модели Mythos заметно повысилась. Теперь достаточно иметь корпоративную подписку и записаться в открытую бету Claude security, плагина Claude Code. Модель Mythos в открытой бете Claude Code позволит анализировать код на уязвимости. Также были анонсированы интеграции Mythos в другие внешние инструменты партнеров, пока без деталей.
281
9
Cloudflare теперь и про RFC9234 - роли BGP маршрутизаторов. Много и подробно про сам механизм, как он работает, от чего защищает и в каких случаях и, конечно, про то сколько участников Интернет включили поддержку ролей на своём оборудовании. Пока не много, но их количество растёт, усилиями в том числе и Cloudflare, которые не поленились и написали тем с кем заметили проблемы.
122
10
RFC 9234 не применим если вы используете BGP во внутренних сетях компании, но полезен по прямому назначению - защиты при взаимодействии с другими автономными системами.
138
11
Набирает популярность новый агент ИИ OpenWorker. Акцент запуск на рабочем месте, а не на удаленном сервера. Основной подход в отличии от Hermes - активное подтверждение опасных действий человеком, т.е. фактически переложили ответственность на пользователя. Вместо использования изоляции, например, WSL2 -ограничение просто на уровне всей вашей операционной системой Mac или Windows. Из положительных моментов декларируется встроенный функционал: 1. сканирования кода на уязвимости. 2. поиск инъекций в зависимости цепочек поставок. 3. проверка ваших облачных конфигураций для оценки цепочки поставок.
138
12
Выложили инструмент для распаковки и расшифровки прошивок FortiOS. Ждем новых зиродеев в ближайший месяц?
144
13
Американский регулятор CISA выпустил образец архитектуры для сбора событий. Документ верхнеуровневый , но кратко описывает ос+5
Американский регулятор CISA выпустил образец архитектуры для сбора событий. Документ верхнеуровневый , но кратко описывает основные подходы в привязке к нормативным требованиям США для органов власти. Из интересного - даже на максимальном уровне зрелости нужно собирать логи только от 95 процентов устройств АСУ ТП, рассмотрено пара сценариев для использования ИИ.
155
14
Дмитрий Беляев @Belyaev_ST собрал в своих подкастах топовых экспертов и CISO. Формат интересный: Гость + Ведущий + соведущий внешний эксперт. Рекомендую включить в шорт лист для вариантов "хочу послушать интересное". Спокойно можно слушать без видео..
177
15
Свежий обзор Vulncheck погружает нас в проблему нейрослопа публичных эксплойтов. Если раньше просто наличие репозитория с экс
Свежий обзор Vulncheck погружает нас в проблему нейрослопа публичных эксплойтов. Если раньше просто наличие репозитория с эксплойтом часто было весомым аргументом для приоритезации устранения уязвимости, то теперь без ручной проверки таким репозитория не просто нельзя верить, а опасно. Как я ранее упоминал при анализе отчёта Rapid7 - большая часть новых PoC это нейрослоп и воспринимать сами по себе рекордные цифры количество PoC как поводом для немедленных действий - не рационально. Как цинично отмечают авторы отчёта, нейрослопные PoC отлично работают, но не для эксплуатации уязвимостей ... а для хайпа, установки малвари на устройство, установки майнера или фишинга.
269
16
Разработчикам приложений под Windows нужно запланировать подготовку на смену алгоритмов подписи в этом году и переход на пост квантовые алгоритмы в следующем году. https://support.microsoft.com/en-us/servicing/os/windows/docs/2026/08/next-generation-code-signing
325
17
Просто о сложном.pdf
759
18
Практики по использованию ИИ в сценариях для анализа вредоносного ПО, форензика и анализ кода в МТС RED. Если кратко - пока использование в режиме копилота без автономного применения. Можно резко сократить время на анализ ВПО и трудозатраты довольно дорого реверсера. Довольно хороший результат на фоне использования не самых актуальных ИИ моделей.
407
19
В Сбере назвали пять базовых мер для обеспечения кибербезопасности саморазвивающихся AI-агентов Эксперты Сбера на конференции OFFZONE 2026 представили результаты исследования безопасности саморазвивающихся агентов Hermes и OpenClaw. Для минимизации угроз неконтролируемого и потенциально вредного саморазвития эксперты Сбера предложили пять базовых мер кибербезопасности: 1. Строгая изоляция агентов. Реализация локальных сервисов памяти, собственных и делегированных токенов доступа и отдельных сред исполнения для каждого агента и его пользователя. 2. Разделение контуров разработки и эксплуатации. Самоэволюция полностью отключена в эксплуатационной среде, поскольку в ней возможен доступ к чувствительным данным. В контуре разработки процесс самоэволюции возможен, но при этом доступ к данным разрешен исключительно на чтение, а доступ к сети отключен. Вывод решения в эксплуатацию происходит со стандартными проверками кибербезопасности. 3. Независимые системы безопасности. Механизмы защиты вынесены за контур исполняемого кода агента. Централизованная система обеспечивает сбор и обработку телеметрии и метрик, ограничители (гардрейлы) блокируют аномалии (промпт-атаки, утечки, токсичность и пр.) в реальном времени, далее следует офлайн-анализ и, при необходимости, принятие решения о допустимости действий агента. 4. Корпоративный реестр навыков. Все инструменты, которыми пользуется агент, проходят обязательную статическую и динамическую проверку перед попаданием в реестр. Дополнительно рекомендуется анализировать опасные комбинации инструментов на предмет избыточных совокупных возможностей. 5. Использование песочницы для запуска кода. Любой код, генерируемый AI-агентом, запускается в изолированной среде. Сессия имеет ограниченное время жизни, собственные временные токены доступа, запрет на доступ к сети и строгие лимиты на использование процессора, памяти и файловой системы. 👉 Подробнее
194
20
Claude Code в своей Desktop версии умеет подсказывать мне следующую реплику. И довольно часто угадывает, я отправляю именно е
Claude Code в своей Desktop версии умеет подсказывать мне следующую реплику. И довольно часто угадывает, я отправляю именно её. Т. е. в итоге он разговаривает сам с собой, а задача делается моя. Кто бы мог подумать даже и 5 лет назад.
150