04 — Компьютерная безопасность

Компьютерная безопасность

Безопасность как часть разработки: аудит защищённости и анализ путей атаки, проверка кода, написанного языковой моделью, устойчивость приложений с ИИ к инъекциям, персональные данные и 152-ФЗ, защищённый конвейер разработки, контроль периметра, функция руководителя ИБ на подписке.

Мы пришли в безопасность из разработки, поэтому результат аудита формулируется для команды разработки: не перечень замечаний сканера, а конкретный путь атаки и порядок его закрытия. Отдельное внимание — двум источникам уязвимостей последних лет: коду, написанному ассистентом, и приложениям, которые исполняют текст как команду.

Что делаем

  • Аудит защищённости приложений и инфраструктуры с анализом путей атаки
  • Аудит кода, написанного языковой моделью: секреты в исходниках, пропущенные проверки прав, несуществующие зависимости
  • Проверка приложений с ИИ на инъекции в промпт и злоупотребление инструментами агента
  • Персональные данные и 152-ФЗ: реестр систем, карта потоков, документы, порядок действий при инциденте
  • Безопасность конвейера разработки: секреты, зависимости, конфигурация облака и контейнеров
  • Непрерывный контроль внешнего периметра с ручным подтверждением находок
  • Функция руководителя информационной безопасности на подписке: дорожная карта, политики, ответы на опросники клиентов и инвесторов
  • Модели обнаружения вредоносной активности в сетевом трафике

Принципы работы

  • В отчёт входят только находки с воспроизведённым путём эксплуатации
  • Приоритет закрытия определяется достижимостью и последствиями, а не формальной оценкой инструмента
  • Проверки встраиваются в конвейер разработки, чтобы результат сохранялся между релизами
  • После исправления проводится повторная проверка
  • Работа консультационная; аттестация информационных систем, где она требуется по классу, выполняется лицензиатом на субподряде
Работы по направлению

Чем это подтверждено

Аудит защищённости и разбор путей атаки
Безопасность · Аудит

Аудит защищённости и разбор путей атаки

Проверка приложения и инфраструктуры глазами нападающего: где вход, что достижимо, куда ведёт дальше — с порядком закрытия по реальному риску.

На выходе — разобранные пути атаки и порядок закрытия по достижимости и последствию, а не выгрузка сканера на сто страниц.

Аудит кода, написанного языковой моделью
Безопасность · Код ИИ

Аудит кода, написанного языковой моделью

Проверка репозитория, где значительная часть кода пришла от ассистента: секреты в исходниках, пропущенная проверка прав, собранный строками SQL.

Классы дефектов, характерные для сгенерированного кода, закрываются правилом в конвейере сборки, а не вычитыванием диффов глазами.

Защита приложений с языковой моделью от инъекций в промпт
Безопасность · Приложения с ИИ

Защита приложений с языковой моделью от инъекций в промпт

Прогон приложения набором атак: подмена инструкции, скрытая команда в загруженном документе, выманивание системного промпта, злоупотребление инструментами агента, вывод данных, которых пользователь видеть не должен.

Защита переносится из формулировок системного промпта в права инструментов, разметку недоверенного текста и регулярный прогон атак.

Персональные данные: карта обработки и соответствие 152-ФЗ
Безопасность · Персональные данные

Персональные данные: карта обработки и соответствие 152-ФЗ

Где в компании лежат данные людей, на каком основании обрабатываются и сколько хранятся: реестр систем, потоки и передачи подрядчикам, комплект документов, порядок действий в первые сутки после утечки.

Реестр систем, карта потоков и комплект документов, совпадающие с тем, как компания обрабатывает данные на самом деле.

24 ч на уведомление об утечке — порядок действий готов до события
Безопасность внутри конвейера разработки
Безопасность · Разработка

Безопасность внутри конвейера разработки

Проверки в сборке, а не после релиза: секреты, конфигурация облака и контейнеров, контроль зависимостей, разграничение доступа между контурами.

Непрерывный контроль внешнего периметра
Безопасность · Периметр

Непрерывный контроль внешнего периметра

Взгляд на компанию снаружи с постоянной периодичностью: какие узлы видны из интернета, что на них открыто, что появилось с прошлой проверки и что действительно закрыто после отчёта.

Периметр проверяется регулярно, и заказчик видит разницу между прогонами и подтверждённое закрытие находок, а не снимок одного дня.

Внешний руководитель информационной безопасности на подписке
Безопасность · Подписка

Внешний руководитель информационной безопасности на подписке

Дорожная карта и отчётность для руководства, политики и регламенты, ответы на опросники клиентов и инвесторов по безопасности, подготовка к проверке при сделке.

Обнаружение сетевых атак моделями
Безопасность · Модели

Обнаружение сетевых атак моделями

Выделение вредоносной активности в сетевом трафике: обучение на размеченных наборах, разбор ложных срабатываний, объяснимость решения.