Видеозаписи с практической конференции по безопасности в Гамбурге
https://media.ccc.de/b/congress/2025
39th Chaos Communication Congress (39C3)
https://media.ccc.de/b/congress/2025
39th Chaos Communication Congress (39C3)
media.ccc.de
39C3: Power Cycles
- media.ccc.de
- media.ccc.de
Video Streaming Portal des Chaos Computer Clubs
👍2
Краткое описание идей по использованию ИИ при выполнении требования PCI DSS по инвентаризации и автризации скриптов.
https://blog.pcisecuritystandards.org/the-ai-exchange-innovators-in-payment-security-featuring-jscrambler
https://blog.pcisecuritystandards.org/the-ai-exchange-innovators-in-payment-security-featuring-jscrambler
blog.pcisecuritystandards.org
The AI Exchange: Innovators in Payment Security Featuring Jscrambler
n this edition of The AI Exchange, Jscrambler’s CTO and Co-Founder, Pedro Fortuna, offers insight into how his company is using AI, and how this rapidly growing technology is shaping the future of payment security.
https://www.cyera.com/research-labs/ni8mare-unauthenticated-remote-code-execution-in-n8n-cve-2026-21858
Новая критическая уязвимость в популярной платформе для создания ИИ агентов N8N.
Новая критическая уязвимость в популярной платформе для создания ИИ агентов N8N.
Cyera
Ni8mare - Unauthenticated Remote Code Execution in n8n (CVE-2026-21858) | Cyera Research Labs
Cyera Research Labs has discovered a "worst-case scenario" flaw in n8n, the industry-leading platform for AI and workflow automation. Dubbed "Ni8mare," this vulnerability (CVE-2026-21858) allows an unauthenticated remote attacker to gain full administrative…
Forwarded from AlexRedSec
Ближе к концу прошедшего года Международный союз электросвязи (МСЭ) выпустил отчет, посвященный созданию глобальной культуры кибербезопасности и защите информационных и коммуникационных сетей.
Документ интересен прежде всего обзором национальных инициатив стран-участниц МСЭ по кибербезопасности, в частности: лучших практик повышения осведомленности, стратегий устранения дефицита профильных специалистов, мер по защите детей в цифровой среде, борьбы с кибермошенничеством, безопасности IoT-устройств и 5G-сетей, а также роли национальных CIRT в обеспечении устойчивости критической инфраструктуры.
Из отечественных инициатив и мероприятий отмечены следующие:
🔗 Программа «Кибергигиена» — трехлетняя инициатива под эгидой Минцифры, направленная на разные возрастные группы в рамках борьбы с кибербуллингом, кибермошенничеством, защите паролей и мобильных устройств.
🔗 Кампания по цифровой грамотности — проект в рамках программы «Цифровая экономика», использующий анимационные видео для обучения школьников и учителей защите данных и безопасности в цифровой среде.
🔗 Создание Национального координационного центра по компьютерным инцидентам (НКЦКИ) для повышения уровня безопасности критической информационной инфраструктуры.
🔗 Внедрение платформы «Антифрод» для верификации вызовов, запрет на аренду виртуальных мобильных номеров для борьбы со смишингом и уголовное преследование кибермошенников.
🔗 Указ Президента РФ от 01.05.2022 № 250, устанавливающий строгие требования к квалификации и опыту руководителей подразделений информационной безопасности.
Если посмотреть опыт других стран, то можно заметить, что все движутся примерно в одном направлении: программы повышения осведомленности, подготовки кадров, сертификация по требованиям безопасности, борьба с кибермошенничеством, создание специализированных CERT/CIRT.
Для себя отметил несколько интересных инициатив/мероприятий:
🔗 Бразильская программа «Hackers do Bem» («Хакеры во благо») направленная на подготовку 30 000 специалистов для восполнения дефицита на рынке труда. Программа включает пятиуровневое обучение, от базовых концепций до специализированных профилей («Red Team», «Blue Team», «DevSecOps»), и завершается шестимесячной стажировкой.
🔗 Для помощи организациям в планировании бюджета Национальный орган по кибербезопасности (NCA) Саудовской Аравии разработал инструмент оценки затрат на внедрение базовых мер кибербезопасности.
🔗 Регулятор связи Великобритании Ofcom в добровольном порядке реализует с операторами схему TBEST, которая имитирует кибератаку для выявления уязвимостей в сетях и улучшения их защиты.
🔗 Национальный CIRT Литвы не только реагирует на инциденты, но и активно управляет уязвимостями, сканируя литовские интернет-ресурсы и информируя операторов критической инфраструктуры о потенциальных угрозах.
#awareness #smishing #смишинг #мошенничество #кадры #cirt #cert
Документ интересен прежде всего обзором национальных инициатив стран-участниц МСЭ по кибербезопасности, в частности: лучших практик повышения осведомленности, стратегий устранения дефицита профильных специалистов, мер по защите детей в цифровой среде, борьбы с кибермошенничеством, безопасности IoT-устройств и 5G-сетей, а также роли национальных CIRT в обеспечении устойчивости критической инфраструктуры.
Из отечественных инициатив и мероприятий отмечены следующие:
Если посмотреть опыт других стран, то можно заметить, что все движутся примерно в одном направлении: программы повышения осведомленности, подготовки кадров, сертификация по требованиям безопасности, борьба с кибермошенничеством, создание специализированных CERT/CIRT.
Для себя отметил несколько интересных инициатив/мероприятий:
#awareness #smishing #смишинг #мошенничество #кадры #cirt #cert
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from AI SecOps
WEF_Global_Cybersecurity_Outlook_2026.pdf
11.5 MB
Global Cybersecurity Outlook 2026: Resilience Amid Geopolitical Fragmentation.
Отношение к новым технологиям (ИИ)
Существует разрыв в оценке рисков, связанных с искусственным интеллектом:
• CEO ставят уязвимости ИИ на второе место в списке своих опасений. Особенно это характерно для CEO высокоустойчивых организаций, которые видят в ИИ стратегический риск.
• CISO не включают уязвимости ИИ в свою тройку главных приоритетов, ставя их ниже традиционных угроз, таких как сбои в цепочках поставок и эксплуатация уязвимостей ПО.
Отношение к новым технологиям (ИИ)
Существует разрыв в оценке рисков, связанных с искусственным интеллектом:
• CEO ставят уязвимости ИИ на второе место в списке своих опасений. Особенно это характерно для CEO высокоустойчивых организаций, которые видят в ИИ стратегический риск.
• CISO не включают уязвимости ИИ в свою тройку главных приоритетов, ставя их ниже традиционных угроз, таких как сбои в цепочках поставок и эксплуатация уязвимостей ПО.
Forwarded from DevSecOps Talks
A2A Security Scanner
Всем привет!
Безопасность Agent-to-Agent взаимодействий становится все более и более актуальной задачей.
Если что-то «пойдет не так», то могут случиться разные последствия: кража ценной информации, повышение привилегий, подмена артефактов, prompt-injection атаки и многое другое.
Для анализа A2A можно воспользоваться open-source решением от Cisco – A2A Security Scanner.
Из основных функций можно выделить:
🍭 Множество специализированных анализаторов: YARA-правила, идентификация угроз с LLM, использование эвристики и не только
🍭 Покрытие множества A2A угроз
🍭 Наличие API и CLI для реализации интеграций и не только
Подробнее со сканером (в том числе с видами угроз, которые он может идентифицировать) можно ознакомиться в GitHub-репозитории и в статье от Cisco, где они его анонсировали.
Всем привет!
Безопасность Agent-to-Agent взаимодействий становится все более и более актуальной задачей.
Если что-то «пойдет не так», то могут случиться разные последствия: кража ценной информации, повышение привилегий, подмена артефактов, prompt-injection атаки и многое другое.
Для анализа A2A можно воспользоваться open-source решением от Cisco – A2A Security Scanner.
Из основных функций можно выделить:
🍭 Множество специализированных анализаторов: YARA-правила, идентификация угроз с LLM, использование эвристики и не только
🍭 Покрытие множества A2A угроз
🍭 Наличие API и CLI для реализации интеграций и не только
Подробнее со сканером (в том числе с видами угроз, которые он может идентифицировать) можно ознакомиться в GitHub-репозитории и в статье от Cisco, где они его анонсировали.
GitHub
GitHub - cisco-ai-defense/a2a-scanner: Scan A2A agents for potential threats and security issues
Scan A2A agents for potential threats and security issues - cisco-ai-defense/a2a-scanner
👍1
Forwarded from Секьюрно
«Циферблат» от Wavestone - графический способ отображения трендов в области кибербезопасности. Инструмент существует с 2011 года, прошлую версию циферблата можно посмотреть здесь
Циферблат организован по секторам (идентификация, защита, обнаружение, управление рисками, соответствие требованиям и непрерывность), разделенным на три уровня:
🔹 Зрелые (Matrure): это «база», решения/подходы должны быть в каждой компании
🔹 В тренде (Trending): решения/подходы находятся на стадии широкой адаптации и внедрения
🔹 Новые (Emerging): малоизвестные и развивающиеся штуки
«Циферблат» полезен для понимания «базы», в качестве авторитетного источника расстановки приоритетов при выборе проектов ИБ и отсеивания маркетингового буллшита. Давайте посмотрим что изменилось за год в самом циферблате:
Вообще сравнивать довольно сложно, команда постоянно меняет термины на более «модные», например Automatic data classification в сторону AI based data classification, AD Redesign в сторону AD Rebuild. При этом глоссария этих терминов я не нашел.
В самом отчете Wavestone выделяет четыре ключевые силы, которые будут формировать ландшафт угроз до 2030 года:
В целом тренды во многом пересекаются с глобальным прогнозом от WEF, тут никакой экзотики
#analytics
Please open Telegram to view this post
VIEW IN TELEGRAM
Шпаргалка по безопасности ИИ от WIZ. В отличии от OWASP LLM фокусирует первые шаги на инвентаризации и классификации данных и моделей.
https://www.wiz.io/academy/ai-security/generative-ai-security
https://www.wiz.io/academy/ai-security/generative-ai-security
wiz.io
Generative AI Security: Risks & Best Practices | Wiz
Learn how to reduce your GenAI attack surface, you need a mix of technical controls, policies, teams, and AI security tools.
Forwarded from AppSec Journey
1727903814-genai-security-best-practices-cheat-sheet.pdf
6.7 MB
Хорошка от Wiz🪄
👍1
Forwarded from Патчкорд
Новых
IPv4 адресов не осталось, а старые перетекают между владельцами и между регионами часто и по многу через механизмы купли/продажи/аренды. Поэтому анализировать угрозы внутри IPv4 пространства становится всё сложнее, по причине отсутствия достоверных меток "доверенности, безопасности" из-за частой изменчивости владельцев адресных пространств.NETSCOUT
The IPv4 Address Swamp: The New Normal | NETSCOUT
Executive SummaryIPv4 addresses have run out!
Forwarded from Листок бюрократической защиты информации
Рекомендации по безопасности SAP.pdf
406.2 KB
На сайте ФСТЭК России опубликованы Рекомендации по предотвращению реализации угроз безопасности информации при применении SAP-систем в условиях прекращения их технической поддержки и распространения обновлений на территории Российской Федерации.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Forwarded from Пост Лукацкого
Из серии "Не забыть"...
🧠 Европейский стандарт по безопасности ИИ "Securing Artificial Intelligence (SAI); Baseline Cyber Security Requirements for AI Models and Systems" от ETSI описывает 13 принципов безопасности ИИ на 5 стадиях жизненного цикла - от проектирования и разработки систем с ИИ до внедрения, поддержки и вывода из эксплуатации. Оооочень высокоуровневый стандарт, описывающий, ЧТО надо делать.
🧠 Более детальное, на 300+ страниц, руководство по защите ИИ от OWASP (проект AI Exchange). Выделенная в отдельный домен, это точка входа в тему, начиная от моделей угроз для разных типов ИИ-систем и заканчивая темой культурологических и религиозных ограничений и нюансов применения ИИ. В отличие от стандарта ETSI также содержит два выделенных блока рекомендаций "КАК делать" применительно к тестированию защищенности ИИ-решений и вопросам приватности при использовании ИИ.
#ии #bestpractice
#ии #bestpractice
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Интересный отчет как способ оценки какой провайдер GenAI основной в стране. Это может быть важно для учета особенностей при построении безопасности, как минимум для настроек на DLP\proxy.
+ оценочный уровень площади атаки через Gen AI.
+ оценочный уровень площади атаки через Gen AI.
Forwarded from Клуб 4CIO
Россия — 119-я в мире по распространению генеративного ИИ
Microsoft опубликовала глобальный отчет Global AI Adoption 2025 о внедрении генеративного ИИ. Исследование основано на агрегированной и анонимизированной телеметрии Windows (ПК и планшеты) и охватывает 147 стран. Анализировалось использование ChatGPT, Copilot, Claude, Gemini, Grok, DeepSeek, GigaChat, «Алисы» и др.
Важно: для России, Ирана и частично Китая данные ограничены, поэтому показатели могут быть занижены.
Ключевые выводы
▪️ Во втором полугодии 2025 года доля пользователей ГенИИ в мире выросла до 16,3% (+1,2 п. п. за полгода). ▪️ Северное полушарие внедряет ИИ почти в 2 раза быстрее Южного: — 24,7% трудоспособного населения против 14,1%. ▪️ Лидеры — страны, которые рано инвестировали в цифровую инфраструктуру, обучение и госсектор: — ОАЭ — 64% (+4,6 п. п.), — Сингапур — 60,9%, — Норвегия — 46,4%.
Россия и другие страны
▪️ Россия — 119-е место: ГенИИ используют около 8% населения (+0,4 п. п. за полгода). ▪️ США — 24-е место (28,3%), Китай — 61-е (15,4%). ▪️ Южная Корея — лидер по динамике: рост с 25-го на 18-е место (30,7%).
Технологический срез
▪️ DeepSeek особенно популярен: — Китай — 89% пользователей ГенИИ, — Беларусь — 56%, — Россия — 43%, — Куба — 49%.
Также фиксируется быстрый рост использования сервиса в странах Африки.
Мировая практика показывает: решают не пилоты, а инвестиции в инфраструктуру, обучение сотрудников и интеграцию ИИ в бизнес-процессы и госсектор. Разрыв с лидерами пока измеряется не технологиями, а управленческими решениями.
Microsoft опубликовала глобальный отчет Global AI Adoption 2025 о внедрении генеративного ИИ. Исследование основано на агрегированной и анонимизированной телеметрии Windows (ПК и планшеты) и охватывает 147 стран. Анализировалось использование ChatGPT, Copilot, Claude, Gemini, Grok, DeepSeek, GigaChat, «Алисы» и др.
Важно: для России, Ирана и частично Китая данные ограничены, поэтому показатели могут быть занижены.
Ключевые выводы
▪️ Во втором полугодии 2025 года доля пользователей ГенИИ в мире выросла до 16,3% (+1,2 п. п. за полгода). ▪️ Северное полушарие внедряет ИИ почти в 2 раза быстрее Южного: — 24,7% трудоспособного населения против 14,1%. ▪️ Лидеры — страны, которые рано инвестировали в цифровую инфраструктуру, обучение и госсектор: — ОАЭ — 64% (+4,6 п. п.), — Сингапур — 60,9%, — Норвегия — 46,4%.
Россия и другие страны
▪️ Россия — 119-е место: ГенИИ используют около 8% населения (+0,4 п. п. за полгода). ▪️ США — 24-е место (28,3%), Китай — 61-е (15,4%). ▪️ Южная Корея — лидер по динамике: рост с 25-го на 18-е место (30,7%).
Технологический срез
▪️ DeepSeek особенно популярен: — Китай — 89% пользователей ГенИИ, — Беларусь — 56%, — Россия — 43%, — Куба — 49%.
Также фиксируется быстрый рост использования сервиса в странах Африки.
Мировая практика показывает: решают не пилоты, а инвестиции в инфраструктуру, обучение сотрудников и интеграцию ИИ в бизнес-процессы и госсектор. Разрыв с лидерами пока измеряется не технологиями, а управленческими решениями.
Microsoft News
Global AI Adoption in 2025—A Widening Digital Divide
Global adoption of AI continued to rise in the second half of 2025 as the digital divide between the Global South and Global North widens.
https://habr.com/ru/companies/bothub/news/986364/
Как часто вы проводите аудит функций безопасности своего системного и прикладного ПО в компании?
p.s. спасибо за ссылку каналу @tech_b0lt_Genona
Как часто вы проводите аудит функций безопасности своего системного и прикладного ПО в компании?
p.s. спасибо за ссылку каналу @tech_b0lt_Genona
Хабр
В Google Chrome разрешили отключать локальный ИИ для защиты от мошенников
Пользователи браузера Google Chrome теперь могут отключить работающую локально ИИ-модель, являющуюся основой функции «Усиленная защита». Эта опция используется для отслеживания подозрительной...
Текущая ситуация и формат канала накладывает ряд ограничений для организации и развития нашего сообщества. Поэтому хочется у вас узнать, вы будете читать новый канал автора или скорее всего отпишитесь. Этот канал почти остановит публикации.
Anonymous Poll
73%
1. Подпишусь и буду читать новый канал автора.
27%
2. На новый канал подписываться не буду.
ISACARuSec
Текущая ситуация и формат канала накладывает ряд ограничений для организации и развития нашего сообщества. Поэтому хочется у вас узнать, вы будете читать новый канал автора или скорее всего отпишитесь. Этот канал почти остановит публикации.
План для нового канала:
1. Тематика сохраняется. Лучшие мировые и российские практики в области кибербеза. В силу тенденций есть и будет небольшой акцент на ИИ
2. Вернуть практику квартальных митапов.
1. Тематика сохраняется. Лучшие мировые и российские практики в области кибербеза. В силу тенденций есть и будет небольшой акцент на ИИ
2. Вернуть практику квартальных митапов.
👍5