InfoSec VK Hub
СтатистикаКак устроена безопасность VK: инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности. AppSec Bug Bounty AI Security InfraSec и другие направления BigTech
- Последний пост
- 14 авг.
- Последнее чтение
- 10:24
- Постов за неделю
- 16
- Всего постов
- 127
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 511
- 1/48двое суток
- 585
- 1/72трое суток
- 631
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
Всем привет! 🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания. Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо». 🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами. Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл. И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать. 🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа. #разбор #IDM #автоматизация VK Security | Буст этому каналу
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента. Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени. Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания. В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы. 🔹В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке. #разбор #IDM #автоматизация VK Security | Буст этому каналу
🔹 Как устроена безопасная разработка в масштабе Big Tech? Безопасная разработка в VK — большая тема, которую сложно уместить в один материал. Поэтому в ближайшие недели будем разбирать её с разных сторон: рассказывать о собственных инструментах, архитектурных решениях и опыте их внедрения. Начнём с одного из ключевых элементов нашей AppSec-экосистемы. Первый материал — видео о VK Security Gate. Это собственная платформа VK, которая автоматизирует проверки безопасности кода и встраивает их непосредственно в процесс разработки. Вместе с Анатолием Коваленко, руководителем отдела платформенной разработки и интеграции направления защиты приложений блока Безопасность VK, разбираем: 🔹как появилась VK Security Gate и какие требования легли в её основу; 🔹как платформа работает с SAST, SCA и поиском секретов; 🔹как устроены автоматическое подключение проектов и оркестрация анализаторов; 🔹как работают кросс-веточный триаж, дедупликация и устойчивый фингерпринт; 🔹как проверки встраиваются в разработку по принципу shift-left. 🍿 Смотреть видео VK Security | Буст этому каналу #appsec #VKSecurityGate
Новый выпуск подкаста «Спасибо за репорт» уже на нашем канале в VK Видео! В гостях — Анна Куренова, также известная как SavAnna. В выпуске обсудили: ⚡ как Анна пришла в багбаунти и что мотивирует её продолжать искать уязвимости; ⚡ что она делает, когда начинает работать с новым скоупом; ⚡ как коммуникация с вендором влияет на выбор программы; ⚡ почему иногда стоит отправить репорт, даже если не уверен, что найденное поведение — действительно баг; ⚡ насколько сложно начинать в багбаунти сейчас и как ИИ может повлиять на поиск уязвимостей и выплаты. Почему один из репортов оказался критичнее, чем предполагала Анна, и за какие информативы ей всё же заплатили — узнаете в новом выпуске. 🍿 Смотреть выпуск Если после просмотра у вас появятся вопросы, оставляйте их в комментариях 👇 VK Security | Буст этому каналу #bugbounty #подкаст@vk_security
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт». В гостях — Анна Куренова (SavAnna), Application Security-специалист и багхантер. Обсудим, как Анна подходит к новому скоупу и зачем следит за релизами и планами развития продукта. А ещё — почему иногда стоит отправить репорт, даже если сомневаешься: это бага или всё работает так, как задумано 👀 Ставьте 🔥, если ждёте выпуск! VK Security | Буст этому каналу #bugbounty #подкаст@vk_security
Увидимся завтра на CyberCamp! 17 июля встречаемся на летнем фестивале для кибербезопасников в Москве! Заглядывайте в пространство VK Tech на Пирсе — обсудим подходы к безопасной разработке и то, как находить потенциальные проблемы в коде ещё на этапе создания продукта. На площадке можно будет: 🔹проверить свой GitHub-проект с помощью VK Security Gate и оценить уровень безопасности кода; 🔹 узнать больше о подходах к поиску уязвимостей и практиках AppSec VK; 🔹 пообщаться в спокойной атмосфере между докладами и активностями; 🔹 отдохнуть в лаунж-зоне у воды, заглянуть в бар и получить кастомный мерч за участие в активности. 🔹 Когда: завтра, 17 июля, с 11-00 🔹 Где: Москва, Березы Парк Строгино Берите свои проекты, хорошее настроение и заглядывайте в пространство VK Tech — увидимся на фестивале! VK Security | Буст этому каналу! #appsec #VKSecurityGate