tgindex
VP Cybersecurity Brief

VP Cybersecurity Brief

Статистика
@VPCBriefрусский

Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII. Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала. Посты пишутся без ИИ.

Последний пост
14 авг.
Последнее чтение
12 авг.
Постов за неделю
16
Всего постов
42
Тип
открытый
Язык
русский
В каталоге с
12 авг.
Подписчики
510
+4 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
133
40 постов
Вовлечённость
26,1%
к подписчикам
Постов в день
2,3
всего 42
Упоминаний
5
каналов
Охват размещения
оценка
1/24сутки в ленте
91
1/48двое суток
104
1/72трое суток
112

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 12 авг.1063из k8security

    В официальном блоге Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений. Во-первых, статические Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддерживаемых CSI-драйверов, что ускоряет работу с томами, но может привести к проблемам у приложений, которые совместно используют один volume с разными SELinux-контекстами. kubelet в user namespace переходит в Beta. Это позволяет запускать kubelet без root-привилегий на хосте, сохраняя root только внутри namespace, и тем самым уменьшает потенциальный impact от компрометации kubelet.

  • Состоялся релиз новой версии модели от NVIDIA Nemotron 3.5 Lightning . Это отличный претендент на роль модель как судья или модель роутер для ИИ агентов на английском. Для других языков желателен finetune. Первые независимые бенчмарки показывают сравнимый с GPT OSS 120b уровень способностей при значительной большей скорости и среднему количеству токенов на задачу. В тех репорте подробно итоги тестирований на безопасность не указаны. Указано, что при обучении использовались базы данных с промт инъекциями и известно вредоносными примерами.

  • 11 авг.815из bureaucraticsecurity

    ​​ 📧 Изменения в 117-й приказ ФСТЭК ➤ Официально опубликован приказ ФСТЭК России от 08.05.2026 № 137 «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117».

  • После утверждения методики по расчету зрелости, теперь внесли правки в 117 приказ. После утверждения новой версии приказа № 21, 117 приказ фактически распространит свое действие и на системы персональных данных. Логичным было бы ожидать выпуска рекомендаций по форме оценки зрелости, 137 приказ теперь требует производить оценку зрелости (Узи не менее 1 раза в 2 года, а защищенность Кзи - 1 раз в 6 месяцев. Новые сроки в силу с 01.03.2027. Август-сентябрь у многих организаций начало периода бюджетирования на следующий год. Целесообразно правки в 117 приказ также учесть в бюджете.

  • Масштабное включение средств цифрового знака Антропиком может создать дополнительные риски которые необходимо учитывать при разработке. 1. В случае если компания находится под какими либо ограничениями, например работает из неподдерживаемого региона, это создает правовые основания для блокировки аккаунта и лишения авторских прав. Теперь со средствами цифрового водяного знака у Антропика появляется механизм для выявления конечного потребителя написанного кода или текста. 2. Использование цифрового водяного знака упрощает отзыв авторских прав и в случае нарушения разрешенных сфер использования: например для написания атакующего кода для нужд исследования (если не заключено отдельное соглашение), биометрии и слежки, автоматического принятия решения без участия человека, критическая инфраструктура (электросети, промышленность, водоканалы и т.д.). 3. С точки зрения ст. 1228 ГК РФ, автором результата интеллектуальной деятельности признается гражданин, творческим трудом которого создан такой результат. Если код написан без существенного участия человека, например исключительно нейросетью, это создает возможность признания его общественным достоянием. Для постановки на учет навайбкоженного как нематериального актива может понадобится дополнительный логи с промтами, выгрузки из трекинга. Цифровой водяной знак существенно упрощает процесс детектирования кода написанного ИИ. Для тех компаний которых актуальны риски выше стоит рассмотреть такие практики: 1. Удаление метаданных C2PA (Coalition for Content Provenance and Authenticity). Если Claude отдает код не просто в чате, а генерирует готовый файл (например, .py, скрипты через Artifacts или скачиваемые архивы), в него вшиваются метаданные стандарта C2PA. Отредактировать его корректно нельзя, но их можно удалить целиком условным ExifTool или изменить на формат без поддержки C2PA. 2. Минификация / Обфускация (например для JS, Python). 3. Транспиляция (например TypeScript -> JS). Перевод кода из одного языка в другой полностью меняет синтаксис. 4. Полный рефакторинг на локальной модели или вручную. Минимальный ручной рефакторинг или автоформатеры не удалят цифровой водяной знак реализованный псевдослучайным сдвигом вероятностей (Logit Biasing).

  • 11 авг.983из k8security

    Недавно прошла конференция KubeCon + CloudNativeCon Japan 2026 (расписание со слайдами, видеозаписи) и мы выделили с нее следующие доклады связанные с безопасностью: - Vulnerability Response for Large Open Source Projects - Sandbox for Agentic Application With Cloud Native Stack - Identities and Authentication for Your Agents With Keycloak - User Namespaces in Production: Enabling Root in Containers With RWX - Detecting Compromised CI With eBPF and Cilium Tetragon - Kairos: Immutable OS and Lifecycle Management for Kubernetes Fleets - Lima in 5 Minutes: From Containers To AI Sandboxing - SBOMit: Making SBOMs Accurate With Attestations - Scalable Security and Compliance in the Age of AI - Runtime Security at Scale With EBPF: Hybrid Detection and Root Cause Analysis in CloudNative Systems - Container Forensics for Kubernetes: Building an Evidence Pipeline With Open Source Tools - AuthZEN in Practice: Standardizing Authorization for Cloud Native Platforms and Agents - Behind the CNCF IAM Whitepaper: AuthN & AuthZ in Cloud Native Systems

  • https://cyberscoop.com/ai-code-patching-security-risks/ Если вы задумывались про автопатчинг с помощью llm в своем коде стоит учесть как уязвимости удается исправить (sql инъекции), а какие (пока?) не стоит (cross-site scripting).

  • Те кто регулярно пользуются средствами искусственного интеллекта и не отключали функционал "памяти", наверняка уже оценили, то что в казалось бы несвязанных запросах ИИ-сервисы иногда отдают контекст полученный в другом запросе. Кто то настраивает себе тон ИИ, дополняет своим системным промтом. Иногда это становится очень актуально. Используя подобные механизмы, можно резко повысить эффективность коммуникации и обучения. На основе подобной идеи известный Andrew Ng и Сoursera запустили новый стартап в сфере персонального обучения Learnvector. После внедрения подобного процесса обучения в компаниях настанет и очередь процессов повышения осведомленности в вопросах безопасности.

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • видео или голосовое, без подписи

VP Cybersecurity Brief — tgindex