Топ кибербезопасности Батранкова
10.1K subscribers
968 photos
91 videos
60 files
1.06K links
Канал Дениса Батранкова: Информационная безопасность, NGFW, AI Security и технические продажи. Консалтинг, обучение и работа с компаниями: https://xn--r1a.website/safebdv/2214

✉️ Реклама: @ngksiva
https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9
Download Telegram
10 сентября в 12:00 МСК на бесплатном вебинаре разберу, почему одного контроля промптов уже недостаточно.

Я уже приводил случай когда взбесившийся агент смогли остановить только физическим выключением компьютера.

Как останавливать взбесившихся агентов?
🔹 Shadow AI на рабочих местах: как агенты попадают в инфраструктуру через IDE, браузерные расширения и CLI-утилиты, о которых CISO может не знать.
🔹 Угрозы из реального мира: разбор OWASP Top 10 for Agentic Applications 2026.
🔹 Runtime-контроль в действии: покажем AI.SafeAgent — система поймает критический вызов агента, заблокирует его политикой до исполнения и сохранит цепочку для расследования.
🔹 Минимум для выживания: принцип наименьших привилегий для ИИ, AI-BOM и обязательное участие человека перед опасными операциями.

90 минут технической конкретики, демонстрации и ответов на вопросы. Участие бесплатное. Уже больше 100 регистраций.

Зарегистрироваться на вебинар

После лекции отправлю участникам короткую памятку по проверке AI Security-продуктов.

Денис Батранков в LinkedInYouTubeRuTube и MAX
#ИИ #Вебинар #AISecurity #CISO
Please open Telegram to view this post
VIEW IN TELEGRAM
После увольнения сотрудника вы должны произвести не только отключение аккаунтов, а также немедленное прекращение всех существующих сеансов и токенов этих аккаунтов.

После увольнения могут оставаться действительными бесконечно долго, например:
🔹Refresh Token;
🔹OAuth Device Token;
🔹Personal Access Token (PAT);
🔹API Key;
🔹SSH-ключи;
🔹сертификаты клиента;
🔹сервисные аккаунты и агенты, созданные пользователем;
🔹долгоживущие сессии в браузере.

Есть и более короткие, например, у JWT Access Token срок жизни до 24 часов.

Если механизмы отзыва сессионных токенов не интегрированы с вашим IAM, они могут продолжить работать до окончания срока действия или до явного отзыва.

Читайте начало разговора про то как работает SCIM в прошлом разборе

Поставьте ✍️, если вы только сейчас задумались об этом и поставили в план работ.
И поставьте лайк 👍, если у вас с этим все хорошо.
И поставьте 🙏, если где-то всколыхнулась грусть

Денис Батранков в LinkedInYouTubeRuTube и MAX
#IDM #IAM #Экспертам #SCIM
2💯1🤝1
MikroTik впервые в истории разослали пуш-уведомления своим клиентам после новой уязвимости.

Сейчас все желающие забирают под полный контроль роутеры MikroTik без всякой аутентификации. И в интернет сейчас 122,5 тысячи таких устройств с торчащим наружу портом SSH.

И это еще один пример, почему оставлять SSH открытым всему интернету нельзя. Напомню, что по всем стандартам архитектуры безопасности любые управляющие административные панели вы должны прятать за VPN.

Атака строится на двух багах в SSH:
🔹первый позволяет обходить проверку RSA-ключей, а
🔹второй повышает права до уровня администратора с помощью спецсимволов в имени пользователя.

Открыли эти уязвимости ИИ-модели GPT-5.5-cyber и GPT-5.6-sol. Сам MikroTik уже подтвердил проблему и выпустил исправленные версии RouterOS (7.25 beta 3, 7.24.2, 7.23.4 и 6.49.21).

В новые прошивки MikroTik экстренно вшили механизм Flagged. Он автоматически ищет следы компрометации при каждой загрузке.

План действий такой: сначала рубите доступ к SSH из публичных сетей. После этого сразу ставите патч. Вендор уже выпустил версии 7.25 beta 3, 7.24.2, 7.23.4 и 6.49.21.

Но этого недостаточно. Хакер может быть уже в сети. Проверьте и это.

@safebdv
#Сеть #Безопасность #ДляВсех
6🤝4
Советую попробовать Unsloth Studio — open‑source no‑code UI для локального ИИ: чат, генерация картинок, RAG по вашим файлам, дообучение и API в одном окне (Mac/Windows/Linux).

Чем отличается от Ollama и LM Studio

🔹Ollamaдвижок без интерфейса, дает вам модель как сервис, мало визуального контроля.
🔹LM Studio готовый чат, но сценарии в основном ограничены диалогом.
🔹Unsloth Studio — единое окно где тоже есть чат и каталог моделей, а также картинки, RAG, дообучение, экспорт и API.

Из фишек есть автоподбор модели под железо: при выборе модели студия показывает Recommended (под вашу систему) и On Device (уже на диске). Для рекомендованных сразу подбирается конфигурация запуска (контекст, offload и пр.) без ручного сбора аргументов llama.cpp.

Есть и подхват уже скачанных моделей: сканирует локальные каталоги и кэш Hugging Face (~/.cache/huggingface/hub/), а также указанные папки. Старые GGUF/модели от других инструментов подтягиваются автоматически.

Картинки и документы

Images: text‑to‑image, image‑to‑image, inpaint, outpaint/расширение кадра через диффузионные GGUF‑модели.unsloth+1
Документы: создаёте проект, подключаете PDF/DOCX/CSV — чат отвечает по файлам с кликабельными источниками (проверяемый RAG локально).

Запустить его можно как домашний сервер с паролем и API:

unsloth studio -H 0.0.0.0 -p 8888
.

При первом старте требуется пароль; есть --secure для HTTPS‑доступа через туннель Cloudflare без проброса портов. Встроен OpenAI‑совместимый API для агентов и скриптов.

Подробнее в статье, там же есть видеобзор
https://batrankov.ru/blog/unsloth-studio-vs-ollama-lm-studio/

#ИИ #Инструменты #Ollama #LMStudio #Unsloth
👏3
Crescendo — это многоходовая атака типа LLM jailbreak, при которой атакующий начинает с безобидных вопросов и постепенно, через серию сообщений, смещает разговор к запрещённой или опасной цели. Название от итальянского crescendo — "постепенное нарастание".
6🔥2
Конкретика, для тех кто потерялся

Инъекция редко приходит из промпта пользователя. Она приезжает в выдаче инструмента: тело письма, страница браузерного тула, строка из базы, вывод MCP-инструмента.

🔹Источник модели: не качайте модели где попало
Запретите формат Pickle — при загрузке он может выполнить произвольный код.
Используйте Safetensors — там веса отделены от кода, нет пути для исполнения.
Проверяйте модели через сканеры, например ModelScan, PickleScan, сканеры Hugging Face Hub

🔹Идентификация: у агента должен быть свой идентификатор
Никаких общих ключей и сессий разработчиков — только короткоживущие.

🔹Доступы: принцип "права как у бомжа"
Минимально необходимые права. Агент, читающий базу, не должен иметь права её менять.
Каждый запрос авторизуется дважды: на основе привилегий того, кто запустил агента, и по минимальным привилегиям самого агента.
OWASP настоятельно рекомендует Just-In-Time доступ и гранулярный RBAC. Для агентных действий чаще требуется ABAC/ReBAC и контекстная политика

🔹Изоляция: запускайте в песочнице
Код агента — в gVisor или Firecracker (микро-VM), а не голый Docker. Kata Containers, если у вас Kubernetes.
Firecracker — микро-VM с отдельным ядром. gVisor — ядро в пространстве пользователя, перехватывает системные вызовы и обслуживает их сам.
Per-tool sandboxing: bash, браузер, SQL-клиент, файловые операции — каждый в своей среде. Никаких реальных API-ключей в окружении — только прокси-подстановка на лету.

🔹Runtime Guardrails: фильтруйте смысл, а не только IP
Классический файрвол не видит разницы между "привет" и "удали таблицу логов". Нужны семантические фильтры — Lakera Guard, Llama Prompt Guard 2, NeMo Guardrails.
Они анализируют промпт до контакта с моделью и отсекают инъекции.
Обязательно контекстно-зависимые — атаки вроде Crescendo работают через 10 безобидных сообщений, по одному их не поймать. Анализируйте все предысторию, а не последнее сообщение. Фильтр стоит на всех недоверенных входах и на выходах. Фильтр пробиваем: обходы через инъекцию управляющих символов и состязательные техники опубликованы. Crescendo ведёт модель к цели её же ответами.

🔹Human-in-the-Loop: критические действия — только с вашего разрешения
Агент может сформировать черновик операции (тикет в Jira, письмо, удаление записи).
Но исполнить — только после того, как живой человек нажал Approve. Это метод, чтобы не проснуться с удаленной базой.

🔹Egress: экфильтрация идёт через рендер markdown-картинки, где данные зашиты в параметры URL.
Allowlist доменов на исходящие.
Автоподгрузка внешних ресурсов в интерфейсе — выключить.

🔹Память: инъекция переживает сессию
Персистентная память — недоверенный вход при следующем чтении.
Попало один раз, и все сессионные фильтры обойдены.

🔹Обратимость: то, что спасает после ошибочного Approve
Soft delete вместо DROP.
Запись в staging, слияние отдельным шагом.
Dry-run с диффом перед применением.
Бэкапы недоступны с кредов агента.

🔹Observability: логируйте не только сеть, но и мысли
Традиционный SIEM бесполезен против логики агента.
Нужны LLM-анализаторы вроде LangSmith или Arize Phoenix — там видно цепочку рассуждений, какие инструменты вызывались и почему. Логируйте для аудита: промпт, цепочку токенов, вызовы инструментов, ответы. Только маскируйте секреты

🔹Контроль расходов: лимиты на токены и вызовы
Агент в галлюцинации может уйти в бесконечный цикл и сжечь бюджет за ночь (Denial of Wallet).
Ставьте max_tokens и лимиты на количество вызовов инструментов за сессию.
wall-clock таймаут, потолок расхода на сессию с жёстким обрывом, алерт при отклонении от медианы.

@safebdv
#AI #Security
2🔥2
На вебинаре сегодня для примера навайбкодил игрушку Xonix https://batrankov.ru/xonix/
сначала я долго думал ) а вы?
🤣22
Может и правда сделать свое аналитическое агенство. Анализировать я люблю. Назову Bartner.
👍6🤯4🔥1🤔1
Мясные прокси - это люди, которые, не анализируя, сразу внедряют ответы ИИ
🤣13🔥5👏31
Скоро поколение SIX/SEVEN поймет, что им придётся вставать в SIX утра, работать до SEVEN вечера.
И так SIX из SEVEN дней в неделю, пока им не исполнится
SIX SEVEN лет.
1👍17🤣12🤷‍♂5🤔1
Как желание поиграть подарило нам UNIX и C

Кен Томпсон написал игру Space Travel, но машинное время на большой ЭВМ стоило слишком дорого. Он нашел в углу пыльный PDP-7, перенес игру туда и заодно написал под неё файловую систему и ядро. Так появился UNIX.

Дальше Деннис Ритчи сделал язык C, чтобы переписать это ядро с ассемблера на язык высокого уровня.

В итоге в 1973 году UNIX внезапно стал переносимым между совершенно разными архитектурами железа.

Важно для всех нас: игрушка на списанном компе породила операционку и язык, на которых сегодня написано абсолютно всё от Linux и macOS до прошивки твоего домашнего роутера.

Собрал для вас больше интересных фактов про историю появления языков.

Поздравляю всех с прошедшим днем программиста. Вчера был 256 день в году.

И да, сегодня игра Space Travel была написана одним промптом.

@safebdv
👍9
Ваш firewall могут конфисковать.

С 23 мая 2025 года это не фантазия. Федеральный закон № 104-ФЗ увеличил штрафы по ст. 13.12 КоАП РФ. Но главное — использование несертифицированного средства защиты информации в предусмотренных законом случаях может привести не только к штрафу, но и к конфискации самого средства.

По отдельным составам штраф может назначаться уполномоченным органом без обязательного рассмотрения судом.

Если СЗИ подлежит обязательной сертификации, санкции по ч. 2 ст. 13.12 КоАП РФ составляют:
🔹 Юрлицо: 50–100 тыс. ₽, с конфискацией или без неё
🔹 Должностное лицо: 10–50 тыс. ₽
🔹 Физлицо: 5–10 тыс. ₽, с конфискацией или без неё

С 20 апреля 2026 года для объектов КИИ действует отдельная ст. 13.12.2 КоАП РФ. Она предусматривает штраф для юридических лиц до 500 тыс. ₽ за нарушение правил эксплуатации объектов КИИ и порядка доступа к ним. Однако конфискация не является автоматической и не следует из одного только статуса объекта КИИ.

Почему это уже не просто штраф

При выявлении нарушения запускается эффект домино:
🔻 Штраф
🔻 Предписание и приостановка эксплуатации
🔻 Изъятие оборудования как вещдока
🔻 Возможна конфискация по итогу дела
🔻 Внеплановая закупка сертифицированного решения
🔻 Простой критичных сервисов
🔻 Миграция правил, повторные проверки, новые лицензии

Новая формула риска:
Риск = Штраф + Замена + Простой + Миграция + Аудит + Лицензии + Репутация


Иллюзия: "Сертификат есть — всё законно"

Сертификат не спасает, если:
версия ПО другая;
включены модули вне сертифицированной конфигурации;
изменена архитектура;
сертификат просрочен;
средство стоит не в той системе.

Что делать прямо сейчас

Перед установкой любого СЗИ ответьте на эти вопросы и зафиксируйте ответы документально:
🔹 Подлежит ли средство обязательной сертификации?
🔹 Действителен ли сертификат на дату эксплуатации?
🔹 Совпадают ли версия, редакция и модули с сертифицированной конфигурацией?
🔹 Допустимо ли применение на конкретном объекте?
🔹 Соответствует ли решение требованиям для объекта КИИ?
🔹 Есть ли план замены при прекращении поддержки или сертификации?
🔹 Кто отвечает за принятое решение?

Правильный вопрос теперь звучит не "Есть ли у firewall сертификат?", а:
Имеем ли мы документально подтверждённое право использовать именно эту версию, именно в этой конфигурации, именно на этом объекте и именно для этой категории информации?


Если ответа нет, то проблема уже существует. Пока, возможно, только на бумаге. Но очень скоро она может материализоваться в виде пустого места в серверной стойке.

Риск стал физическим. Учитывайте это при выборе СЗИ.
@safebdv #CISO #Compliance #Кибербезопасность #КоАП #ФСТЭК
👍3😱32🤯1🤣1
Кто отвечает за безопасность облака — провайдер или бизнес?

22 сентября на митапе MWS Cloud x Кибердом разберут на реальных примерах, чем защита облачной инфраструктуры отличается от онпрем-подхода и где проходит граница ответственности между поставщиком услуг и заказчиком.

В программе:
💜 как сегодня устроена защита инфраструктуры в публичном облаке
💜 какие требования комплаенса действительно необходимы бизнесу
💜 какие сертификаты должны быть у компаний и что требовать от облачного провайдера
💜 какие риски остаются на стороне бизнеса даже при защищённой инфраструктуре

Завершит деловую программу панельная сессия «Облако без угроз» с участием CISO и экспертов MWS Cloud, Cloud.ru, Selectel, крупного банка и компании «Логика молока».

После выступлений — фуршет и нетворкинг с руководителями технических, продуктовых и ИБ-направлений.

К участию приглашаются CISO, топ-менеджеры технических и продуктовых блоков, техлиды разработки и кибербезопасности.

⚡️ Регистрация

Когда: 22 сентября, 18:00–22:00
Где: Кибердом, 2-я Звенигородская ул., 12 стр. 18
Please open Telegram to view this post
VIEW IN TELEGRAM
3