Веб-версияОткрыть в Telegram
VVP Cybersecurity Brief

VP Cybersecurity Brief

@VPCBrief · канал · Технологии · в индексе с 2026-05-25
555подписчиков
1 153постов в индексе
V
VP Cybersecurity Brief
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
2 · 182 ·
VP Cybersecurity Brief
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Файл
Top Threats to Cloud Computing 2026 - Final Draft 20260812.p · 9.1 МБ · нажмите — покажем
Файл
Top Threats to Cloud Computing 2026 - Presentation 20260812. · 3.3 МБ · нажмите — покажем
Cloud Security Alliance выпустила обновленный топ угроз облачной безопасности на основе опроса экспертов. Для каждой угрозы есть описание причин возникновения, технического и бизнес-влияния, ключевых мер митигации (в т.ч. связь с мерами из фреймворков CSA), тезисы из исследований и примеры связанных инцидентов (ссылки тоже есть). Сам топ угроз версии 2026 года выглядит следующим образом: ➡️Недостаточное управление идентификацией и доступом ➡️Атаки с использованием искусственного интеллекта ➡️Небезопасные сторонние ресурсы (зависимости и компоненты) ➡️Небезопасные интерфейсы и API ➡️Неправильная конфигурация и недостаточный контроль изменений ➡️Компрометация систем искусственного интеллекта ➡️APT-атаки ➡️Отсутствие стратегии и управления облачной безопасностью ➡️Небезопасная разработка ПО ➡️Случайное раскрытие облачных данных ➡️Системные уязвимости p.s. ИИ-технологии повлияли на развитие всех перечисленных угроз, о чем отдельно говорится в описании каждой из них. #cloud #csa #threats #landscape #ti #impact #mitigation #controls
3 · 119 ·
Вышел свежий квартальный отчет Rapid7. Rapid7 один из игроков большой тройки средств управления уязвимостями, остальные два это Tenable и Qualys. Также Rapid7 это авторы популярного инструмента для тестирования на проникновение Metasploit. Что можно увидеть в новом отчете: 1. Количество новых уязвимостей с CVSS 7-10 удвоилось до 8,539 в Q2 2026 с 4,268 в Q2 2025 (+100%). Прим. автора канала - версия CVSS не указана, что снижает точность метрики. 2.Увеличение на 9% за год доли уязвимости типа "Святой грааль" (эксплуатация по сети, без аутентификации, без взаимодействие с пользователем) до 62%, среди общего числа эксплуатируемых уязвимостей (KEV). В абсолютных цифрах 2026 25 из 40 (62 %), в прошлом году 24 из 45 (53 %). Прим. автора канала - в абсолютных цифрах изменения количества таких уязвимостей на уровне погрешности. Обращает на себя падение на, примерно, 11% абсолютного количества эксплуатируемых уязвимостей, за год во втором квартале снижение с 45 до 40 уязвимостей KEV. В примечании к одному из графиков Rapid7 насчитало падение с 45 до 40 как 21% (а не 11 %). На этом моменте я сформировал три гипотезы: арифметическая/редакционная ошибка автора, данные исказили, есть неочевидная для меня методика расчета разницы в процентах. 3. Количество уязвимостей классифицируемых как отсутствие аутентификации (CWE-306) выросло в 2,5 раза с 45 до 156. Количество уязвимостей типа SQL инъекция (CWE-89) в половину с 318 до 476. Количество доступных публичных эксплоитов выросло с 153 до 270 т.е. на 76 процентов. Количество уязвимостей "святой грааль" (эксплуатация по сети, без аутентификации, без взаимодействие с пользователем) выросло с 1612 до 3453 - на 114 процентов. 4. В трендах услуги удаленного обнаружения и реагирования (MDR): атаки на фишинг кода авторизации устройств (Device Code) и злоупотребление брокером аутентификации (обход MFA), атаки на Local Security Authority Subsystem Service (LSASS) и борьба с закреплением с использованием Mimikatz. 5. В
3 · 170 ·
Фотография
нажмите — покажем
Предположения которые напрашиваются у автора канала, по данным на конец Q2 2026: 1.КПД процесса управления уязвимостями заметно упал. 2.Новые модели ИИ находят новые эксплуатируемые уязвимости, но их долю объективно оценить сложно. 3.Вайбкодинг несет большую угрозу чем, "тысячи" уязвимостей от Mythos. 4. На фоне резкого сокращения реального времени атаки с момента публикации работающего эксплоита становятся актуальными способы повышения общей устойчивости инфраструктуры, в том числе, с помощью инструментов exposure management. 5. Если даже в таком растиражированном направлении как поиск уязвимостей эффект новых моделей стал неочевидным, то это ставит вопрос об экономической эффективности моделей и в других применениях.
3 · 187 ·
V
Ссылка
нажмите — покажем
OWASP Agent Memory Guard - новая защита от отравления памяти ИИ-агентов. Буду звать его теперь AMG (не mercedes 👍). 📦 помнится говорил про спящих агентов. Это способ атак отложенных во времени и работающих по триггеру в рамках разговора. А-ля стоп слово в bdsm 🤣. AMG в тч работает против таких отложенных инъекций, но в глобал памяти. Если ваш агент хранит память между сессиями, он уязвим к memory poisoning. Атакующий может переписать цели, внедрить промпт-инъекции или инициировать утечку данных, и это переживёт очистку контекста. Что умеет AMG? ✅ Перехватывает все чтения/записи в память агента ✅ Детектирует промпт-инъекции, утечки секретов/PII, модификацию защищённых ключей ✅ Применяет политику: allow, redact, quarantine, block ✅ Работает без внешних API, всё локально ✅ Готовый middleware для LangChain, LlamaIndex. Уже вижу, как безопасники ликуют 😜 Цифры, которые заявляют: · Детекция реальных эксплойтов - 92.5% (recall), малова-то, над бы охваты держать на уровне 95+, а лучше девяток. 😮‍💨 · Точность - 100% (precision), 0% false positive, эти уже хорошо. 🍷 · Задержка ~59 микросекунд на операцию. Итого F1 - 0.961. В общем, есть ещё над чем поработать, но это лучше чем гварды из коробки с 0.67-0.71 уровнем метрик, что я видел на ру рынке. 😐 Уже в pip: pip install agent-memory-guard Проект, как заявляется, уже используют Microsoft и OWASP как стандарт. В планах ML-детекция аномалий и защита векторных хранилищ, ещё бы в планы ап метрик добавили. 🔗 Репозиторий: https://github.com/OWASP/www-project-agent-memory-guard Безопасность агентов становится обязательной, поэтому не забывайте внедрять защиту памяти в тч. 💪
14 · 132 ·
VP Cybersecurity Brief
Ссылка
нажмите — покажем
https://www.kommersant.ru/doc/8893131 “Ъ” ознакомился с данными рекрутингового сервиса hh.ru по динамике зарплат в области кибербезопасности в России. Так, согласно данным платформы, средняя зарплата в сфере информационной безопасности за первую половину 2026 года выросла на 40% относительно первого полугодия 2025 года — с 82,8 тыс. до 115,6 тыс. В ряде случаев предложения достигают 400 тыс. руб., «при сочетании уникальной экспертизы и опыта». Статистика от HH очень частично сочетается с ранее опубликованными данными от рекрутингового агентства Sense. Частично потому, что часть ролей не совпадает в данных Sense. Например у Sense нет ролей "специалистов по защите данных и ИТ-инфраструктуры (42%), а также профильных директоров (32%)", указанных в статье Ъ. Частичное совпадение есть только по росту с 2025 года компенсации для роли Lead Appsec, но на 10%, а не 40%. Дальше есть интересный абзац "За год количество вакансий в сфере информационной безопасности практически не изменилось: минус 5% по России, приводят данные в Superjob. Для сравнения: рынок труда в целом показал снижение на 18%, ИТ-сфера — минус 20%, говорят в компании. Количество же резюме в кибербезопасности выросло на 16%, в ИТ — на 24%, а на рынке в целом — на 32%. «Кибербезопасность — одна из немногих сфер деятельности, для которой в 2026 году характерна устойчивость спроса на кадры»,— добавили в компании." -5% теперь оценивается как стабильность, на фоне -18% общего падения количества вакансий на рынке. К исследование SENSE у меня больше доверия, т.к. доход компании напрямую зависит от сумм офферов и они напрямую работают с финальными ожиданиями кандидатов и заказчиков. А вот у платформ типа HH и superjob данные есть только как раз на уровне первичных ожиданий кандидатов и заказчиков, финальные значения редко сообщают таким платформам.
2 · 249 ·
V
Исследования рынков DevSecOps и MLSecOps Привет, друзья! Предлагаем вашему вниманию целых три (!) исследования, которые мы запустили: 🍗Исследование рынка безопасной разработки и DevSecOps 🍗Исследование рынка средств контейнеризации 🍗Исследование рынка безопасности ИИ-систем (MLSecOps) Они направлены на выявление реального положения дел в DevSecOps и MLSecOps, как наиболее хайповых и быстрорастущих направлениях в российском ИТ. Предлагаем вам пройти все эти опросы и, конечно же, отвечать нужно честно - так статистика получится релевантной. Среди всех участников каждого опроса 18 сентября в 14:00 проведём розыгрыш уникального мерча, где определим 3х случайных победителей! В поле «Уникальный идентификатор» нужно указать ник в Telegram, электронную почту или номер телефона. Эти данные понадобятся только для связи с победителями, или если потребуется уточнить ответы.
5 · 150 ·
VP Cybersecurity Brief
Ссылка
нажмите — покажем
Возможное дальнейшее развитие средств EDR связано с функционалом защиты (от) ИИ- агентов. Uber выложил в открытый доступ часть своего инструмента развернутого у себя на проде -ADR (Agentic AI Detection and Response). Вот так описан функционал полной версии: "1.ADR Discovery: Find the AI tools present on employee endpoints. Inventories installed AI applications, CLI agents, local model runtimes, and MCP servers. This component is not included in the current open-source release. Stay tuned. 2.ADR Observability: Understand what AI agents are doing and why. In production, ADR captures agent intent, tool use, and execution traces across 7+ AI coding tools on macOS, Linux, and Windows, as well as internal automation and customer-facing support agents. 3. ADR Benchmark: Test agent security under realistic enterprise conditions. ADR-Bench includes 300+ tasks, 133 MCP servers, and coverage of all 17 agent attack techniques. 4. ADR Detection: Detect risky agent behavior efficiently. Its two-tier architecture combines high-recall triage with deeper agentic reasoning for suspicious sessions. 5.ADR Prevention: Stop unsafe actions before they cause harm. This component is not included in the current open-source release. Stay tuned." P.s. Отдельно в этом и подобном инструментах вам нужно для себя оценить риски использования защиты (от) ИИ агентов написанную этим же агентом. В силу эффекта selfbias моделей/агентов нужно рассматривать как минимум использование второй модели, не родственной основной. Это инструмент от Uber не исключение.
6 · 221 ·
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Один из примеров изменения подходов регулятора на фоне развития средств ИИ. NIST опубликовал проект рекомендаций по использованию ИИ для оценки соответствия и прогресса по NIST CSF 2.0 в виде шаблонов промтов. Как думаете к финальной версии промты до skillmd дорастут?
3 · 177 ·
Ссылка
нажмите — покажем
Фотография
нажмите — покажем
А вы какую оплачиваемую роль человека видите, если такой механизм будет обладать точностью среднего работника? ;)
189 ·
В Сбере назвали пять базовых мер для обеспечения кибербезопасности саморазвивающихся AI-агентов Эксперты Сбера на конференции OFFZONE 2026 представили результаты исследования безопасности саморазвивающихся агентов Hermes и OpenClaw. Для минимизации угроз неконтролируемого и потенциально вредного саморазвития эксперты Сбера предложили пять базовых мер кибербезопасности: 1. Строгая изоляция агентов. Реализация локальных сервисов памяти, собственных и делегированных токенов доступа и отдельных сред исполнения для каждого агента и его пользователя. 2. Разделение контуров разработки и эксплуатации. Самоэволюция полностью отключена в эксплуатационной среде, поскольку в ней возможен доступ к чувствительным данным. В контуре разработки процесс самоэволюции возможен, но при этом доступ к данным разрешен исключительно на чтение, а доступ к сети отключен. Вывод решения в эксплуатацию происходит со стандартными проверками кибербезопасности. 3. Независимые системы безопасности. Механизмы защиты вынесены за контур исполняемого кода агента. Централизованная система обеспечивает сбор и обработку телеметрии и метрик, ограничители (гардрейлы) блокируют аномалии (промпт-атаки, утечки, токсичность и пр.) в реальном времени, далее следует офлайн-анализ и, при необходимости, принятие решения о допустимости действий агента. 4. Корпоративный реестр навыков. Все инструменты, которыми пользуется агент, проходят обязательную статическую и динамическую проверку перед попаданием в реестр. Дополнительно рекомендуется анализировать опасные комбинации инструментов на предмет избыточных совокупных возможностей. 5. Использование песочницы для запуска кода. Любой код, генерируемый AI-агентом, запускается в изолированной среде. Сессия имеет ограниченное время жизни, собственные временные токены доступа, запрет на доступ к сети и строгие лимиты на использование процессора, памяти и файловой системы. 👉 Подробнее
9 · 218 ·
Практики по использованию ИИ в сценариях для анализа вредоносного ПО, форензика и анализ кода в МТС RED. Если кратко - пока использование в режиме копилота без автономного применения. Можно резко сократить время на анализ ВПО и трудозатраты довольно дорого реверсера. Довольно хороший результат на фоне использования не самых актуальных ИИ моделей. https://tech.mts.ru/true_tech_friends #МТС_True_Tech_Friends
9 · 484 ·
V
Файл
Просто о сложном.pdf · 13.2 МБ · нажмите — покажем
38 · 944 ·
V
Фотография
нажмите — покажем
Свежий обзор Vulncheck погружает нас в проблему нейрослопа публичных эксплойтов. Если раньше просто наличие репозитория с эксплойтом часто было весомым аргументом для приоритезации устранения уязвимости, то теперь без ручной проверки таким репозитория не просто нельзя верить, а опасно. Как я ранее упоминал при анализе отчёта Rapid7 - большая часть новых PoC это нейрослоп и воспринимать сами по себе рекордные цифры количество PoC как поводом для немедленных действий - не рационально. Как цинично отмечают авторы отчёта, нейрослопные PoC отлично работают, но не для эксплуатации уязвимостей ... а для хайпа, установки малвари на устройство, установки майнера или фишинга.
6 · 369 ·
V
VP Cybersecurity Brief
Ссылка
нажмите — покажем
Дмитрий Беляев @Belyaev_ST собрал в своих подкастах топовых экспертов и CISO. Формат интересный: Гость + Ведущий + соведущий внешний эксперт. Рекомендую включить в шорт лист для вариантов "хочу послушать интересное". Спокойно можно слушать без видео..
2 · 228 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем