avatar
Пост Лукацкого
@alukatsky
26.05.2026 13:42
Поучаствовал в подкасте "Ведущие в Будущее". Время пролетело незаметно и за час мы с Соной Де Апро успели поговорить о разном – о кибербезопасности, об искусственном интеллекте, обо мне, о культуре, о коммуникациях, о кризисах будущего, икигае, цикличности истории, моих мечтах и будущем отрасли ИБ. Не знаю, понравится ли вам, но мне да.

Послушать можно на
Youtube, Яндекс.Музыке, а также других подкаст-площадках (Spotify, Mave, Castbox, Pocket Casts, Overcast и др.).

#интервью
YouTube
Искусственный интеллект, кибербезопасность и будущее человека | Алексей Лукацкий
В новом выпуске подкаста «Ведущие в Будущее» говорим о технологиях, которые меняют мир быстрее, чем мы успеваем к ним адаптироваться. Гость выпуска — эксперт в области кибербезопасности, Chief Evangelist Officer в Positive Technologies Алексей Лукацкий. Более трех десятилетий Алексей Лукацкий работает на стыке технологий, бизнеса и управления рисками и наблюдает, как цифровая среда становится одновременно источником новых возможностей и новых угроз. В разговоре с Соной Де Апро Алексей Лукацкий поделился размышлениями о том, почему критическое мышление становится одним из ключевых навыков XXI века, как искусственный интеллект меняет представление о доверии к информации и почему безопасность сегодня — это не только вопрос технологий, но и вопрос человеческих решений. Смогут ли технологии сделать мир безопаснее и как научиться задавать правильные вопросы прежде, чем внедрять очередное инновационное решение. Это разговор не только о кибербезопасности. Это разговор о зрелости, ответственности и способности сохранять здравый смысл в эпоху стремительных изменений. 🕒 Таймкоды: 00:00:45 — Главные изменения отрасли за последние десятилетия 00:04:17 — Начало пути: как появился интерес к информационной безопасности 00:05:11 — Почему абсолютной безопасности не существует 00:08:07 — Что не так с антивирусами 00:11:45 — О кибергигиене и киберкультуре 00:16:59 — Вайб-кодинг и умение писать безопасный код 00:21:16 — Регулирование ИИ — взгляд регулятора и безопасника 00:27:28 — Искусственный интеллект: новые возможности или новые угрозы? 00:31:18 — Что сегодня должен понимать каждый руководитель о безопасности 00:36:17 — О коммуникации между безопасником и топ-менеджментом 00:40:19 — Междисциплинарный взгляд на кибербезопасность 00:45:30 — Перспективы развития кибербезопасности 00:47:48 — Можно ли подготовиться к кризисам будущего? 00:49:50 — Главный навык лидера будущего — критическое мышление 00:51:42 — Икигай, работа без выгорания и поиск смысла в профессии 00:53:30 — Книга «Тоннель» о зависимости человека от технологий 00:54:12 — Почему в критической ситуации мы действуем не так, как планировали 00:55:24 — Цикличность истории: будут ли технологии повторять судьбу империй? 00:56:27 — О чём мечтает Алексей Лукацкий Слушайте подкаст «Ведущие в Будущее» на всех подкаст-площадках! Сотрудничество: leadingtothefuture.world@gmail.com
👍 8
🤯 2
1
🔥 1
🥰 1
🙏 1
🤣 1
2 19 2.1K
avatar
Пост Лукацкого
@alukatsky
26.05.2026 09:34
Сегодня в 13.30 выступаю на ёПРСТcon с рассказом про борьбу хакеров с регуляторами, ой, нет, про атаки дронов на средневековые крепости. Мест не осталось, но будет стриминг. Слайды потом выложу.

В 12.00 буду вести "Лифт на парковку". Возможно тоже будет стриминг, но это неточно.

#аналогии #презентация #мероприятие
🔥 12
👍 2
🎉 2
1
👌 1
🫡 1
7 11 3.2K
avatar
Пост Лукацкого
@alukatsky
26.05.2026 04:40
Помните я писал про NOVA – язык описания вредоносных промптов для LLM. Этакая YARA или SIGMA, но для обнаружения вредоносных запросов к системам на базе генеративного ИИ. А как ловить атаки на ИИ-агенты? Есть ли что-то похожее для них? Оказывается есть – это ATR (Agent Threat Rules), формат правил для обнаружения угроз, направленных на агентские решения на базе ИИ (увидел ссылку на него у Артема).

Сейчас в базе 427 правила, которые разбиты по категориям: Prompt Injection (тут возможны пересечения с NOVA), Agent Manipulation, Context Exfiltration, Skill Compromise, Tool Poisoning, Model-Level, Privilege Escalation, Excessive Autonomy. Ищутся эти угрозы в SKILL.md, описаниях MCP-инструментов и скиллах из маркетплейсов.

Проект выглядит вполне себе многообещающе и уже сейчас поддерживается в Cisco AI Defense и Microsoft Agent Governance Toolkit. ATR покрывает и существующие стандарты в области безопасности ИИ. В частности, полное покрытие модели угроз OWASP Agentic Top10, 8 из 10 угроз в OWASP Agentic Skills Top10, 78 из 85 техник SAFE-MCP (OpenSSF), ссылки на MITRE ATLAS (SIGMA для ATT&CK, ATR для ATLAS).

ЗЫ. Обновлю свою презентацию по обнаружению атак на ИИ.

ЗЗЫ. А чтобы агенты изначально были более защищенные, рекомендую скилл security-policy-generator, написанный моим коллегой Володей Кочетковым, который (скилл, а не Володя) позволяет создавать файл SECURITY.md, который включает не только разделы, рекомендуемые Github для повышения безопасности, но и модель угроз с правилами безопасного программирования, построенными относительно конкретного проекта со всей его спецификой.

#ии #обнаружениеугроз #soc #devsecops
🔥 11
👍 6
4
1
101 4.2K
avatar
Пост Лукацкого
@alukatsky
25.05.2026 17:26
Сидел, делал презентацию для ёПРСТcon про фортификацию, дроны, кибербез и окситоцин. Дай, думаю, слайды проиллюстрирую собственными картинками. Сказано – сделано. Нарисовал. Одну. А у меня слайдов 30 будет. И на каждую что-то из серии бастионов, крепостей, детинцев и других фортификационных сооружений. В итоге передумал (надо было месяц назад начинать – тогда бы успел, может быть).

Отдадим задачу визуализации старому доброму ИИ, который сделает все гораздо быстрее. Ибо его обучали этому на полотнах мастеров живописи, а я самоучка, только-только освоивший растушевку. А что получится в итоге и причем тут вообще окситоцин, вы узнаете завтра

#мероприятие #аналогии
👍 46
🔥 13
10
😴 1
18 12 4.5K
avatar
Пост Лукацкого
@alukatsky
25.05.2026 13:42
3 интересных истории последней недели. Началось все с вредоноса на сайте директора ФБР. А точнее на сайте Интернет-магазина одежды, совладельцем которого является директор ФБР Кэш Патель. При посещении страниц сайта пользователи видели вместо карточек с товарами страницу проверки безопасности, имитирующую аналогичную страницу от Cloudflare. Разбор показал, что речь идет об угрозе ClickFix, которая направлена на пользователей продукции Apple и позволяющей красть учетные записи жертвы. Сайт basedapparel[.]com до сих пор закрыт "для улучшений, которые позволят лучше вас обслуживать" (ну куда уж лучше).

Вторая история – это фишинговый сайт, который маскируется по обучение для защиты от фишинга (какой цинизм – почти как включить ссылка на фишинговый ресурс в кнопку "Отписаться" в сообщении e-mail), организуемое Лабораторией Касперского. Логотип, конечно, левый и сайт выглядит странновато, но есть и те, кто мало в этом разбирается и может попасться на удочку мошенников (в ЛК сообщил, домен заблочен).

О третьей истории написал Брайн Кребс – американское агентство по кибербезу CISA, а точнее их подрядчик, обслуживающий их публичный репозиторий GitHub, выложил секреты к очень чувствительным учеткам AWS GovCloud (это почти как наш Гостех) и большому числу внутренних систем CISA, в которых описывалось, как агентство создает, тестирует и внедряет ПО внутри своей инфраструктуры.

Все три случая, несмотря на их различия, объединяет одно – они прямо или косвенно связаны с лицами, занимающимися безопасностью. Да, в случае с ЛК сама компания вообще не причем, чего не скажешь о CISA, которое, по словам экспертов, допустило "наиболее вопиющую в современной истории утечку из государственных систем". С Пателем, который в последнее время сталкивается с обвинениями то в получении эксклюзивного виски, то в оплате кем-то его дайвинга, то в хроническом алкоголизме, ситуация чуть сложнее – вряд ли он сам занимается безопасностью своего сайта, но ответственность все-таки несет. А вот с точки зрения пользователя ситуации идентичны – и директору ФБР, и главным за ИБ в США, и ЛК люди доверяют и не предполагают, что кто-то будет прикрываться их именем или от их имени будут реализованы угрозы. Схожая история и с регулярным фишингом от имени отечественных ИБ-регуляторов.

Так что помним русскую пословицу "доверяй, но проверяй", которая по-английски звучит как Zero Trust!

#инцидент #фишинг #supplychain
😁 12
👌 5
3
11 4.4K
avatar
Пост Лукацкого
@alukatsky
25.05.2026 09:34
Европейский центробанк пару недель назад напрягся по поводу Mythos, который помогает искать уязвимости быстрее, чем их успевают сейчас устранять. До этого напряглись финансовые регуляторы США, Канады и Великобритании. Впору спросить, а что же центробанки ЕАЭС, включая Россию, но я не буду. Интересно другое, - как бороться с кардинальным изменением скорости обнаружения и числа уязвимостей?

По-прежнему придерживаться совета некоторых экспертов, что патчить надо все? Или все-таки задуматься о приоритизации дыр, о выделении ключевых систем? Тем более, что и сама Anthropic, авторы Mythos, рекомендует схожие вещи. Сразу надо сказать, что ничего нового Anthropic не предложила. Ускоряйте патчинг, готовьтесь к валу репортов об уязвимостях, ищите дыры до того, как их найдут плохие парни (да, пентесты, bug bounty, кибериспытания, SAST/DAST и т.п.), перестраивайте архитектуру и готовьтесь, что вас взломают (привет, Zero Trust), инвентаризируйте и управляйте активами, пересмотрите план реагирования на инциденты в сторону снижения временных параметров и т.п. Тут вопрос в другом – а где все это делать? Во всей инфраструктуре или только в ее важной части (и как понять, что важно, а что нет)?

Я напомню, что у английских банков уже есть неплохие требования, которые как раз и отвечают на этот вопрос. Выпущенные несколько лет назад, они достаточно неплохо описывают приоритизацию с точки зрения именно бизнеса. Выделяйте жизненно важные для своей компании сервисы и процессы, без которых вы не сможете зарабатывать деньги или выполнять иные основные задачи и начните с них. Вот тогда, пазл будет складываться, – двойная приоритизация – сначала на уровне бизнеса, потом – технологий. И никакой ИИ будет не страшен Пока не придумают ИИ, который будет все описанное выше делать сам.

#ии #тенденции #оценказащищенности
Reuters
ECB urges banks to quickly prepare for AI-assisted cyberattacks
European Central Bank board member ‌Frank Elderson on Wednesday urged banks in the euro area to quickly prepare for potential cyberattacks launched with the help of Anthropic's Mythos AI model or similar tools.
👍 10
💯 3
1
10 23 4.6K
avatar
Пост Лукацкого
@alukatsky
25.05.2026 04:40
😁 18
😱 1
🤡 1
12 5.1K
avatar
Пост Лукацкого
@alukatsky
25.05.2026 04:40
Бесконечно можно слушать три вещи – тишину, хорошую музыку и разговоры о том, сколько тратить на кибербез от ИТ-бюджета. Вот на эту тему на Секлабе обновили прошлогодний материал, добавив к нему новых цифр из свежих исследований. У меня есть, ну а как без этого, вопросы к тексту и к некоторым выводам в части того, какие метрики интересуют советы директоров, но вот как ссылки на различные исследование обсуждаемого
– вполне себе неплохи и могут быть взяты как некий ориентир. Ссылаться на них при общении со своим руководством, конечно, бессмысленно, но иметь некоторую планку всегда полезно.

#бюджет #метрики
SecurityLab.ru
Исследование: компании выделяют рекордные 13,2% IT-бюджетов на кибербезопасность
Компании тратят в 1,5 раза больше на IT-безопасность, чем 5 лет назад.
👍 7
2
6 16 5.1K
avatar
Пост Лукацкого
@alukatsky
24.05.2026 14:28
Как работает honeypot?..

#юмор #видео
🤣 159
🔥 6
👍 4
😁 3
💩 3
🤬 2
💯 2
1
🫡 1
202 6K
avatar
Пост Лукацкого
Переслано от канала
24.05.2026 10:38
ЛИФТ НА ПАРКОВКУ

Знаешь elevator pitch? Молодой основатель ловит инвестора в лифте и за три минуты должен продать идею. Снизу вверх.

У нас наоборот.

Лифт едет вниз. На парковку. Туда, где уже некого впечатлять, где не работает SMART, где не надо про синергию и стратегические инициативы. Где если разговор и случается — то по-настоящему.

Пять человек C-уровня. У каждого пять минут. Один общий вопрос:

ЧТО ТЫ МОЖЕШЬ СКАЗАТЬ ТЕХНАРЮ?


Не продать. Не отчитаться. Объяснить что-то важное — как ты его видишь, что тебе в нём непонятно, что сделать, чтобы вы перестали быть разными вселенными.

Вот про это.

ПРАВИЛА ЛИФТА
5 минут. На пятой микрофон отключается. Спикер обрывается на полуслове. Микрофон не слышит апелляций.
Запрет называть свои продукты и компании. Скатился в питч — модератор поднимает руку и говорит «питч». Это ритуал.
Кто продержался без срыва в продажу — приз. Кто сорвался — шейм-наклейка. Зал следит злее модератора.
Вопросы из зала после.

Ведёт Алексей Лукацкий.

КТО В ЛИФТЕ
Денис Баранов — гендиректор Positive Technologies.

Этичный хакер, прикладной математик, рванул с анализа
защищённости веб-приложений до штурвала крупнейшей компании индустрии. Один из тех, кто эту индустрию в стране и построил.

Владимир Бенгин — экс-директор департамента кибербезопасности Минцифры, сейчас в ГК «Солар».

При нём заработал bug bounty на Госуслугах и «Антифрод». Тот человек, который изнутри знает, как пишутся законы, над которыми ты потом страдаешь с методичкой ФСТЭК.

Наталья Воеводина — директор Центра банковского
консалтинга Финансового университета при Правительстве РФ.

В прошлом — председатель правления кредитной организации.
Видит финтех, ЦФА и цифровые валюты с той стороны, с которой технарь обычно не смотрит.

Ещё пара человек в лифт пока садится.

Пять минут. Без слайдов. Без брони. Без второго шанса. Лифт уже едет вниз.

ёprst!

26 мая, 11:00–19:30
Пушечная 9/6 (рядом с Детским Миром).
М
. Кузнецкий Мост · Театральная.

Регистрацияyoprstcon.timepad.ru/event/3977557/

#yoprstcon #ёprst
🔥 23
🥱 7
6
👍 3
🤡 1
🐳 1
10 26 5.2K
avatar
Пост Лукацкого
@alukatsky
24.05.2026 10:38
Reverse... нет не Engineering, а Pitch... Помодерирую еще немножко на ёПРСТcon. Не упустите свой шанс узнать, как думают те, о ком технари часто думают "да что они вообще понимают" или "ну почему же мне отказали – ведь моя идея гениальна"...

#мероприятие
👍 4
3 5.2K
avatar
Пост Лукацкого
@alukatsky
24.05.2026 06:40
ФСТЭК разработала проект методического документа "Методика оценки уровня зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов критической информационной инфраструктуры Российской Федерации" и предлагает специалистам в области защиты информации заинтересованных государственных органов власти, организаций и субъектов критической информационной инфраструктуры Российской Федерации рассмотреть проект указанного документа и до 8 июня направить предложения по его доработке.

#регулирование #maturity
😴 13
💅 6
👍 4
🥱 3
1
2 60 5.9K
avatar
Пост Лукацкого
23.05.2026 17:26
Клещи выбирают жертв с включенным VPN

Клещи находят жертв с помощью специальных органов чувств, которые работают как инфракрасные датчики. Об этом рассказал замминистра цифрового развития доктор медицинских наук Владимир Роскомов-Надзоров.

«Определенные частоты наших гаджетов действуют как "приглашение к ужину" для клещей. Правительственные исследования показали, что использование VPN на смартфонах повышает риск стать жертвой нападения клещей на 80%. Фактически эти безответственные граждане, которые пользуются методами обхода блокировок, рискуют не только своим здоровьем, но и здоровьем окружающих».


Распространите информацию среди жильцов вашего подъезда, а также в офисе и на предприятии.
🤣 253
💩 10
🫡 9
3
🏆 3
🔥 2
😁 2
🤮 2
💊 2
😢 1
🐳 1
17 307 6K
avatar
Пост Лукацкого
@alukatsky
23.05.2026 17:26
Будьте осторожно!

#юмор #vpn
👍 6
5 6.1K
avatar
Пост Лукацкого
@alukatsky
23.05.2026 12:02
Бессмысленная и беспощадная реклама российских NGFW… То, что тут называется «преимуществами», на самом деле обычный функционал. А в «почему» ни слова о реальной безопасности - один бумажный compliance На кол такой маркетинг!

#маркетинг
🤷‍♂ 26
😁 14
🤷 11
👍 8
💊 5
2
💩 1
🙈 1
26 35 6.6K
avatar
Пост Лукацкого
@alukatsky
23.05.2026 06:40
У ФСТЭК новая методичка с рекомендациями по повышению защищенности от атак типа "отказ в обслуживании". Интересно, что среди рекомендаций нет ни слова о средствах борьбы с DDoS, требования к которым ФСТЭК разработала несколько лет назад.

В апреле были выпущены Рекомендации по защите сетевого периметра информационных (автоматизированных) систем, а еще чуть раньше - Рекомендации по устранению типовых ошибок конфигурации (настройки) общесистемного и прикладного программного обеспечения. Всего, к текущему моменту, регулятор разработал 12 таких практических рекомендаций.

#регулирование #ddos
👍 13
😁 3
2
🔥 1
🤔 1
🤬 1
6 187 6.8K
avatar
Пост Лукацкого
Переслано от канала
22.05.2026 13:42
Любопытное совместное исследование представили на ЦИПРе Лаборатория Касперского и Технологии доверия.

Коллеги попытались обосновать необходимость приобретения средств защиты через расчет возврата инвестиций (ROI) для придуманной типовой организации на 10000 рабочих мест.

Вместо расчета ROI коллеги фактически рассчитывают влияние средств защиты на ALE (оценка ежегодных потерь).

Саму статистику инцидентов или детальный расчет TCO (совокупной стоимости владения) на первый и последующий года коллеги не приводят.

Поэтому, как мне кажется, получаются "рекордные" значения ROI в 200-800 %.

Другой заметной областью развития отчёта является отсутствие описания порядка внедрения средств. Логично предположить, что первым нужно внедрять средства наибольшим ROI: сначала TI (848%!) и только потом защиту конечных точек (656%!) . Что будет являться стратегической ошибкой в обеспечении безопасности.


В исследование почему то не попали решения антиспама и фактически нет полноценных решений управления уязвимостями.

Надеюсь, что то из вышеуказанного у коллег получится реализовать в следующий итерации исследования.

Что все таки можно использовать из отчёта:
1. Если у вас есть статистика инцидентов с расчетом стоимости по своей компании можно попробовать сравнить себя с отчетом. У коллег получилась интересная оценка зрелости на базе CIS18 и высококритичных событий.

2. Нам фактически отдали публичную стоимость внедрения средств одного из ведущих вендоров. Заказчикам это можно использовать для расчета стоимости закупок, а аудитором можно, с оговорками, сравнить стоимость закупленного с отчетом. С оговорками т.к. все таки организация в отчёте только одного типа и размера.
👍 7
2
39 6.4K
avatar
Пост Лукацкого
@alukatsky
22.05.2026 13:42
У меня аналогичные вопросы возникли после просмотра отчета. А также ряд других:
emoji Почему снижение вероятности реализации событий высокой критичности (недопустимые события что ли?) измеряется в рублях?
emoji Почему в качестве фреймворков ИБ выбраны американские CIS18 и NIST CSF 2.0? Они неплохи, но в России почти не применяются.
emoji На чем базируются сделанные допущения о том, что в России растет число финансово мотивированных группировок и что корпоративная культура выше среднего?
emojiПочему в списке авторов "совместного" исследования ЛК и ТеДо нет ни одного работника от Лаборатории Касперского?

Но сам документ поднимает вполне хорошую тему, активно муссируемую у иностранных коллег - количественная оценка рисков (CRQ). Главное, не перемудрить, а то любой финансовый директор, увидевший ROI 800% от средства защиты информации, прифигеет. И это точно, если не на 800% и не на 146%, но на 100% точно.

#экономика #бюджет #ущерб
👍 6
🔥 4
1
👌 1
1 13 5.5K
avatar
Пост Лукацкого
Переслано от канала
22.05.2026 09:34
На ёPRSTCON случится шляпа

Главная шляпа российского кибербеза — Алексей Лукацкий достанет кролика представит новую концепцию кибер-противостояния вдохновленную последними событиями в нашем беспокойном мире:

Дрон против крепости: почему кибербез до сих пор строит стены в эпоху асимметричных атак


Мы привыкли говорить: «Периметр умер». Но большая часть кибербеза по-прежнему живет так, будто его можно воскресить — построить стену повыше, поставить контроль построже, согласовывать доступ подольше, добавить еще один слой защиты и назвать это современной архитектурой.

История фортификации здесь интересна не потому, что крепости дают нам готовую модель Zero Trust. Наоборот: она показывает, как быстро умирает старая архитектура защиты, когда у атакующего меняется экономика. Когда дешевое средство атаки начинает ломать дорогую оборону. Когда скорость, массовость, обход, несимметричность и низкая стоимость становятся важнее толщины стены с голограммой от придворного строителя из реестра.

Сегодня это видно не только на войне, где FPV-дрон за сотни долларов может уничтожать технику за миллионы. Это видно и в кибербезопасности. Атакующий автоматизирует поиск однотипных ошибок, использует ИИ-инструменты, переиспользует инфраструктуру, масштабирует фишинг, эксплуатирует copy-paste-уязвимости и живет в экономике минут и миллионов токенов за 5 копеек и пару юаней. Защитник в это время согласовывает изменение правила на файрволле, закрывает пункт в чеклисте аудита, доказывает необходимость бюджета и пытается не сломать бизнес-процесс, не всегда даже разбираясь в нем.

Это доклад не о том, как строить крепости лучше. Это доклад о том, почему мы продолжаем строить крепости, когда противник уже играет в другую игру.

26 мая, 11:00–19:30
Пушечная 9/6, метро Кузнецкий Мост · Театральная

Регистрацияyoprstcon.timepad.ru/event/3977557/

#yoprtscon
🔥 16
👍 4
3
😢 3
👌 1
🥱 1
1 33 5.3K
avatar
Пост Лукацкого
@alukatsky
22.05.2026 09:34
Пока отдельные несознательные граждане считают, что я прошел CFP Standoff Talks по блату и попал в программу через постель воспользовавшись служебным положением, сообщаю, что я еще прошел отбор CFP на ёПРСТcon, которая пройдет уже в следующий вторник.

Буду там участвовать и еще в одном формате, которого пока не было на отечественных мероприятиях. Но об этом еще напишу.

ЗЫ. Где же время найти на подготовку презентаций к 4-м мероприятиям, которые у меня на следующей неделе?...


#мероприятие
😁 9
👍 5
6 5.2K

Пост Лукацкого

37K
Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.

Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.

Рекламу не размещаю!!!
Открыть в Telegram