Безопасность как часть разработки: аудит защищённости и анализ путей атаки, проверка кода, написанного языковой моделью, устойчивость приложений с ИИ к инъекциям, персональные данные и 152-ФЗ, защищённый конвейер разработки, контроль периметра, функция руководителя ИБ на подписке.
Мы пришли в безопасность из разработки, поэтому результат аудита формулируется для команды разработки: не перечень замечаний сканера, а конкретный путь атаки и порядок его закрытия. Отдельное внимание — двум источникам уязвимостей последних лет: коду, написанному ассистентом, и приложениям, которые исполняют текст как команду.

Проверка приложения и инфраструктуры глазами нападающего: где вход, что достижимо, куда ведёт дальше — с порядком закрытия по реальному риску.
На выходе — разобранные пути атаки и порядок закрытия по достижимости и последствию, а не выгрузка сканера на сто страниц.

Проверка репозитория, где значительная часть кода пришла от ассистента: секреты в исходниках, пропущенная проверка прав, собранный строками SQL.
Классы дефектов, характерные для сгенерированного кода, закрываются правилом в конвейере сборки, а не вычитыванием диффов глазами.

Прогон приложения набором атак: подмена инструкции, скрытая команда в загруженном документе, выманивание системного промпта, злоупотребление инструментами агента, вывод данных, которых пользователь видеть не должен.
Защита переносится из формулировок системного промпта в права инструментов, разметку недоверенного текста и регулярный прогон атак.

Где в компании лежат данные людей, на каком основании обрабатываются и сколько хранятся: реестр систем, потоки и передачи подрядчикам, комплект документов, порядок действий в первые сутки после утечки.
Реестр систем, карта потоков и комплект документов, совпадающие с тем, как компания обрабатывает данные на самом деле.

Проверки в сборке, а не после релиза: секреты, конфигурация облака и контейнеров, контроль зависимостей, разграничение доступа между контурами.

Взгляд на компанию снаружи с постоянной периодичностью: какие узлы видны из интернета, что на них открыто, что появилось с прошлой проверки и что действительно закрыто после отчёта.
Периметр проверяется регулярно, и заказчик видит разницу между прогонами и подтверждённое закрытие находок, а не снимок одного дня.

Дорожная карта и отчётность для руководства, политики и регламенты, ответы на опросники клиентов и инвесторов по безопасности, подготовка к проверке при сделке.

Выделение вредоносной активности в сетевом трафике: обучение на размеченных наборах, разбор ложных срабатываний, объяснимость решения.