avatar
Пост Лукацкого
@alukatsky
26.08.2026 05:39
Эта идея нового номера Positive Research витала у меня достаточно давно – хотелось поговорить на тему экономики и финансов с разных сторон ИБ и посмотреть на эту тему глазами разных специалистов – CISO, хакеров, топ-менеджеров, страховщиков, консультантов и т.п. И как мне кажется это получилось очень даже неплохо. У меня в этом номере две статьи – про то, как перевести затраты на язык бизнес-ценности и как посчитать эффективность ИБ.

А еще в номере есть про то, как видит киберриски топ-менеджмент, как вести переговоры о финансировании ИБ, как экономически обосновать ИБ-проекты и как проводить аудит бюджетов ИБ, как найти общий язык с советом директоров, как CFO и CISO смотрят на одни и те же риски, как устроено киберстрахование, сколько стоит взломать компанию и каков ценник на разные продукты и услуги рынка киберпреступности, как посчитать ущерб от ИБ-инцидентов для SOC... Это те темы, которые нашли свое отражение в этом номере. А еще в печатной версии есть большой постер с различными финансовыми метриками ИБ (есть из чего выбрать).

На страницах номера также было организовано два виртуальных круглых стола – с страховыми компаниями (СОГАЗ, ВСК, Альфа-Страхование, Ингосстрах, СберСтрахование, "Технологии киберстрахования", AIM Partners, Mains Group) и с компаниям, которые прошли через серьезные инциденты (ВСК, СДЭК и НОВАБЕВ Групп).

Номер закрывает "темная комната", в которой представители разных "сословий" рынка ИБ откровенно делятся своим взглядом на рынок ИБ; без купюр, а потому анонимно. "Безопасник #5738562", "ИБ-коммерсант в третьем поколении и стартапер, вышедший в ноль, в одном бидоне", "Юнона Кривозуб, уставшая от всего этого", "Заказчик из ИТ-компании", "Уинстон Смит", "Регулятор" и "Топ-менеджер, визионер"... так они назвали себя, отвечая на мои некаверзные вопросы. Местами было прям жестко, но честно. Надеюсь никого не вычислят по этим никам, а я никого не выдам

Скачать электронную версию можно с сайта журнала; без регистрации и СМС. Печатную версию ищите в офисах , у своих менеджеров, а также на мероприятиях Позитива, коих планируется до конца года немало, в том числе Positive Tech Day 17 сентября в Питере и Positive Security Day в Москве (дата и место еще определяются).

ЗЫ. Следующий номер Positive Research будет уже новогодним и там будет тоже много всего интересного, смешного и забавного. Но пока раскрывать все секреты не буду.

#статья #cxo #ciso #бизнес #экономика #киберстрахование #ущерб
10
🔥 6
🥱 2
👍 1
💊 1
23 1.6K
avatar
Пост Лукацкого
Переслано от Data Secrets
25.08.2026 19:32
Нейросеть в роли ИБ-специалиста: GigaChat 3.5 Ultra успешно сдал профессиональный экзамен

Модель ответила на 250 вопросов итогового теста программы «Информационная безопасность», превысив проходной балл на 14%. Знания проверяли специалисты УЦ «Информзащита» и департамента кибербезопасности Сбербанка.

Нейросеть обучали на массиве из более чем 300 тыс. документов, среди которых:
• лучшие практики ИБ и законодательство
• описания уязвимостей
• тактики и техники кибератак

Такой уровень знаний делает GigaChat 3.5 Ultra инструментом для реальных сценариев. Бизнесу без штатного безопасника он послужит первой линией консультаций по защите данных + профильным специалистам поможет в подготовке документов и управлении инцидентами.
🤡 30
🤣 12
🔥 5
2
👍 1
🤔 1
16 77 3.4K
avatar
Пост Лукацкого
@alukatsky
25.08.2026 19:32
Эх, скока теперь бумажных безопасников сократят… Вообще интересно, одни тренируют модельки на поиск уязвимостей и автоматический пентест, а другие - проходить тесты на знание нормативки, количества RFC и правильной терминологии. Каждому свое…

#работа #обучение #ии
4
👍 1
7 14 3.3K
avatar
Пост Лукацкого
@alukatsky
25.08.2026 16:49
Представьте, понедельник, 14.15, вы собеседуете двух кандидатов на AppSec Team Lead’а. Оба одного возраста, закончили одну кафедру, упоминают в резюме один и тот же стек, знание английского, выступления на конфах, попадают в вашу зарплатную вилку. Спрашиваешь обоих - что делал на выходных? Первый рассказывает, что завершил обучение на курсах ИСП РАН по РБПО по требованиям ФСТЭК. Второй говорит, что нашел багу в вашем мобильном приложении и зарепортил ее в вашу поддержку.

ЗЫ. Да, если вам важно, первого зовут Александр, а второго - Александра.

#работа
👍 20
6
🔥 3
32 11 4K
avatar
Пост Лукацкого
Переслано от KazHackStan
25.08.2026 14:02
Киберқауіпсіздікке миллиардтаған бюджет бөлінсе де, ең жақсы қорғалған компаниялар да шабуыл құрбаны болып жатады. 🛡️

Алексей Лукацкийдің «Кибертұрақтылық: киберқауіпсіздіктің жеңілгенін мойындайтын кез келді» баяндамасында киберқауіпсіздіктің неге енді жалғыз мақсат бола алмайтыны және кибертұрақтылықтың шын мәнінде қайдан басталатыны талқыланады.

Негізгі сұрақ: шабуылды мүлде болдырмау емес, шабуыл басталып кеткен кезде бизнестің жұмысын қалай жалғастыруға болады? 👀

📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com



Даже самые защищённые компании становятся жертвами атак, а бюджеты на кибербезопасность продолжают расти. 🛡️

В докладе Алексея Лукацкого «Киберустойчивость: пора признать, что кибербезопасность проиграла» разберёмся, почему привычного подхода к безопасности уже недостаточно и где на самом деле рождается киберустойчивость.

Главный вопрос сегодня — не как защитить каждую систему, а как сохранить способность бизнеса работать, даже когда противник уже внутри. 👀

📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com



Even the most protected companies still fall victim to cyberattacks, while security budgets continue to grow. 🛡️

In Alexey Lukatsky’s talk, “Cyber Resilience: Time to Admit That Cybersecurity Has Lost”, we’ll explore why traditional cybersecurity is no longer enough and where true cyber resilience actually begins.

The key question is no longer how to protect every system, but how to keep the business running when the attacker is already inside. 👀

📅 29–30 September
📍 Astana, Palace of Independence
🔗 kazhackstan.com
😁 23
🔥 18
3
❤‍🔥 2
👍 2
🤣 1
25 4.2K
avatar
Пост Лукацкого
@alukatsky
25.08.2026 14:02
Ну что ж, план командировок на сентябрь сформирован. Китай, ОАЭ, Узбекистан и Казахстан; ну и само собой парочка по России. Закрываем первый месяц золотой осени выступлением на KazHackStan’е. Буду нести благую весть по кибербезу на Востоке, ибо Запад пока не готов к нашим откровениям. Ну да им же хуже

#мероприятие
👍 17
🔥 6
1
😁 1
11 3.9K
avatar
Пост Лукацкого
@alukatsky
25.08.2026 10:52
Когда используешь внешнее решение на базе ИИ, часто кажется, что уж его поставщик-то знает, как его безопасность выстроить и как вообще сделать ИИ более предсказуемым и надежным. Но увы, это не всегда так. Например, вам российский поставщик SIEM говорит, что он реализовал Copilot для помощи в расследовании, но на вопрос о том, какая ИИ-модель под капотом, он молчит. А потом выясняется, что там ChatGPT или Claude, американские модели в российском решении, используемом в госухе и в КИИ
...

Или он говорит вам, что он продвинутый и использует в своем SOC, допустим, Mythos или GPT-Cyber. А дальше мы вспоминаем кейс OpenAI vs HuggingFace и понимаем, что использование таких моделей – это скорее минус, чем плюс, так как там дохрена ограничений именно по ИБ-части. Или другой пример – упоминается Qwen, но не говорится какая именно; а их десятки разных и, как следствие, с разным качеством работы.

И таких красных флагов может быть немало. Ниже некоторые из них... В целом, практика публикования системных карточек для ИИ-моделей достаточно хороша, чтобы не требовать такого же от поставщиков ИБ-решений. Если он берет готовую модель и не занимается fine-tuning, то можно просто сослаться на карточку основной модели. Но если модель дообучена под задачи ИБ, неплохо бы свою карту целиком выкладывать, чтобы было понятно, чего ждать (и чего не ждать) от предлагаемого решения

#ии
🔥 16
👍 2
🤔 2
👌 2
1
38 4.5K
avatar
Пост Лукацкого
@alukatsky
25.08.2026 07:42
Некоторое время назад я набрасывал контент для карточек по тому, как бороться с Shadow AI. Ну а формат карточек таков, что там можно прописать достаточно небольшой объем текста, что позволяет наметить некие общие шаги, но не дает погрузиться в детали. Например, достаточно легко дать совет: "Настройте на NGFW или пограничном маршрутизаторе контроль доступа к следующим доменам". Реализовать - легко.

А дальше ты начинаешь настраивать эти правила и вдруг понимаешь, что у тебя ИИ может вызываться внутри обычных сервисов – Notion, MS Office, VS Code, плагины браузера и т.п. И как тут быть? Как провести инвентаризацию ИИ-сервисов, то есть выполнить первый шаг в деле контроля Shadow AI?

Поэтому я бы детектил не только доступ к ИИ-сервисам и не только запущенные на узле ИИ-приложения (то же LM Studio или ChatGPT Classic можно поймать с помощью EDR), а смотрел шире - на признаки активации ИИ-функций внутри обычного приложения. И для этого можно выделить, как мне кажется, несколько уровней, которые надо учитывать при мониторинге Shadow AI. Спойлер – этих уровней семь и про них я написал в блоге.

ЗЫ. Дополнительно можно еще посмотреть мою презентацию про мониторинг атак на корпоративные LLM-сервисы и про мониторинг ИИ-агентов в SOC.

#ии #архитектура
👍 8
4
1
4 42 4.7K
avatar
Пост Лукацкого
@alukatsky
24.08.2026 16:30
Изучаю материалы с Дня открытых дверей Роскомнадзора, на котором ведомство отчитывалось о результатах своей работы за полтора года на ниве защиты прав субъектов персональных данных и задаюсь очень простым вопросом. РКН говорит, что за 1,5 года проведено 52 административных расследования по фактам утечек ПДн, а протоколов составлено 40, по которым российский бюджет получил ошеломительные 2,6 миллиона рублей (да, именно миллиона, а не миллиарда)! Однако, по данным того же F6 в прошлом году было зафиксировано 230 публичных утечек у российских компаний, а январе-июне этого года – 88 утечек. То есть только публичных было 318 утечек, а РКН провел расследование в отношении всего 52 из них? А остальные где? Даже если верить официальной статистике Минцифры, то в прошлом году было зафиксировано 118 утечек. Все равно вдвое больше, чем проведено расследований. Почему?

Да, на проверки введен мораторий до 2030 года и РКН не может ходить и проверять выполнение ФЗ-152. Поэтому РКН занимается тем, что проще всего. Например, регулятор отчитался о проверках 160 тысяч сайтов в Интернете и на почти 90% нашел нарушения закона о ПДн. Это не мудрено – реализуется просто, нарушения на поверхности, можно сразу наплодить кучу предписаний об устранении. Но что именно с утечками? Почему регулятор смог "отработать" только шестую часть от того, что лежит на поверхности (есть же еще и непубличные утечки)?

Тут как с управлением инцидентами или уязвимостями – нельзя предотвратить их все, но важно грамотно управлять ситуацией, когда они были обнаружены. Именно это определяет реальное качество работы ИБ, как по мне. Именно в нештатной ситуации (хотя инцидент для ИБ – ситуация вполне штатная) ты и понимаешь, как работают твои люди и твои инструменты. Вот РКН с этой частью своей работы не справляется...

Интересно, как оценивают служащих РКН, по каким KPI? Количество и размер штрафов к таковым, по словам руководства РКН, не относятся (ну и по размерам штрафов это видно). В бизнесе все просто – есть расходы на сотрудника и доходы/бенефиты от его деятельности. Если второе превышает первое, то прекрасно. Если нет, то тут стоит задумываться, нужен ли такой сотрудник. Интересно, как в РКН с этим обстоит дело? А KPI сотрудника, кстати, это ПДн. Если вы оцениваете своих аналитиков SOC по тому, сколько, каких инцидентов и за какое время они обработали, то вы же не забыли получить у них согласие на обработку этих персональных данных? Не забыли же?..

#персональныеданные #утечка #статистика
🤣 32
9
👍 6
🥰 1
😁 1
8 46 5.4K
avatar
Пост Лукацкого
@alukatsky
24.08.2026 12:50
Охренительный Указ Президента страны - если субъект КИИ не соблюдает требования по безопасности КИИ, или нарушает их, или создает своими действиями угрозу ИБ, или вовремя не восстановился после инцидента, то у субъекта могут ввести временное управление со стороны государства.

Игнорировали требования ФСБ и ФСТЭК? Смеялись над смешными штрафами и неспособностью регуляторов всех проверить? Занижали категорию значимых объектов КИИ? Получите и распишитесь…

UPDATE: Да, КИ включает в себя КИИ


#кии #регулирование #ответственность
publication.pravo.gov.ru
Указ Президента Российской Федерации от 24.08.2026 № 604 ∙ Официальное опубликование правовых актов
Указ Президента Российской Федерации от 24.08.2026 № 604 "О мерах по обеспечению безопасности объектов критической инфраструктуры Российской Федерации"
🤯 71
🤣 30
🔥 12
😱 8
🤡 5
4
🤮 4
2
👍 2
🆒 1
73 618 9.3K
avatar
Пост Лукацкого
@alukatsky
24.08.2026 10:28
А это очередной чеклист – я их много разных сделал в рамках курса по ИИ для руководителей в Вышке. В дополнение к AI Security Canvas. Пойду проверю, как он и чеклист из прошлого поста сочетаются с поправками ФСТЭК в 117-й приказ, посвященными как раз ИИ.

#cxo #ии #обучение
7
🤝 4
👍 1
41 6.4K
avatar
Пост Лукацкого
@alukatsky
24.08.2026 07:40
В выходные читал лекции в Вышке про безопасности ИИ для руководителей. 4 пары про AI Security / Safety / Governance / Assurance. Но интересно другое. Я не планировал рассказывать про нормативку ИБ, применительно к ИИ, так как в программе была лекция от юриста на терму регулирования. Но, предсказуемо, в тему ИБшного нормотворчества могут не только лишь все и на финальной сессии вопросов и ответов эта тема вызвала нешуточный интерес. Оно и понятно – ты думаешь, что ИИ – это что-то особенное, но это не так. На самом деле ИИ – это просто част обычной системы или ПО, которые подчиняются общим требованиям – сертификация, аттестация, лицензирование, аккредитация и вот это вот все.

Ты уже представляешь, как к тебе в карман польются денежные потоки от внедрения ИИ, но тут, вдруг, всплывают требования РКН по персданным, требования Минцифры по биометрии, требования ФСБ по шифрованию, требования ЦБ по безопасной разработке и требования ФСТЭК по КИИ. И все это вне чеклиста


#ии #обучение #cxo
😁 19
🔥 6
4
🤯 2
👍 1
10 49 6.2K
avatar
Пост Лукацкого
@alukatsky
22.08.2026 11:04
Интересно… это только я, видя «дешифрование» (в паре с «шифрованием») вместо «расшифрования», начинаю автора/переводчика считать неучем? Или я просто душнила?


#терминология #криптография
😁 40
💯 22
4
👍 3
🤝 3
💩 1
31 11 6.4K
avatar
Пост Лукацкого
@alukatsky
21.08.2026 12:12
Про Business Model Canvas я писал неоднократно. Это такой высокоуровневый взгляд на то, как работает бизнес, на чем зарабатывают деньги и т.п. (работает и для киберкриминала).

Для обучения запилил AI Security Canvas, модель описывающую ваш ИИ-проект с точки зрения кибербеза. Если хотя бы 3 (в идеале даже один) блока незаполнены – ваш ИИ-проект еще не очень готов к промышленной эксплуатации с точки зрения безопасности


ЗЫ. Для личных ИИ-проектов тоже работает.

#ии #bestpractice #стратегия
👍 18
5
🔥 4
👏 2
1 90 6.8K
avatar
Пост Лукацкого
@alukatsky
21.08.2026 08:36
Помните игрушку "Гендальф" от Lakera? Ей (ему) на смену пришла новая порция тестов для проверки своих возможностей по обходу ИИ. В этот раз Lakera представляет 10 ИИ-приложений, которые вам предлагается взломать.

С точки зрения не игры, а именно пользы, этот формат лучше Гендальфа, так как показывает интеграцию ИИ в бизнес-процессы и заставляет вас "ломать" всю картинку целиком, а не просто выведать пароль как в том же отечественном аналоге. Аналогичный формат был у Wiz в их игрушке Prompt Airlines, в которой вы должны заставить систему выдать вам бесплатный авиабилет.

#ии #геймификация
8
🔥 5
2
👍 1
5 85 7.1K
avatar
Пост Лукацкого
@alukatsky
21.08.2026 04:28
Что-то в этом есть. Я вот перестал сильно реагировать на новости типа "ИИ автоматически сломал компанию" или "ИИ-модель сбежала из под контроля и взломала некую компанию". Приелось и уже не удивляет и не вызывает какого-то глубокого интереса. По принципу «ну есть и есть»…

#ии
😁 20
🤡 5
👍 3
2
🤔 1
6 11 7.1K
avatar
Пост Лукацкого
Переслано от канала
20.08.2026 18:47
Пока это только концепт😏

А что есть в наличии - смотрите на сайте CyberWear.shop
🤣 48
🔥 19
💩 12
👍 11
4
🥰 2
🤮 2
🥱 1
39 7K
avatar
Пост Лукацкого
@alukatsky
20.08.2026 18:47
Вчера, на дне рождения Позитива, был зажат командой маркетинга в темном углу между столами для игры в маджонг, шашлычной и глиттер-баром. Меня учили правильно делать ударение в слове "маркетинг", показывали мои аватарки на внутренних Telegram-каналах, где мной пугают кандидатов на работу и обсуждают мои посты про мракетинг. Но я выжил и даже успел оценить новый отечественный проект по кибербезному мерчу


Может мы увидим и расширение коллекции (как на Positive Merch) одёжой с более прикольными слоганами, чем "кибербез лучше секса" (хотя для подростков и представителей ИБ-отрасли 70+ – самое оно). Я даже могу за долю малую поделиться своими вариантами, пойти на полставки креатиффным директором или замутить фановую коллабу с каналом "Пост Лукацкого" (вчера, кстати, всплыл почему-то вопрос про мерч от имени канала)

Но вообще это все шуточки, конечно. А новому проекту разнообразия и удачи в это непростое время


#маркетинг
Telegram
Пост Лукацкого
У многих маркетологов перед оффлайн-мероприятиями всегда встает (а если не встает, то они маркетолухи) вопрос мерча (на PHDays 12 уже начали продавать свой мерч). Предлагаю надписи для футболок: 👕 Go BUG yourself - для организаторов программ bug bounty 👕 Go HACK yourself - для производителей BAS-решений 👕 Go TRACK yourself - для производителей UEBA-решений 👕 Go FSTEC yourself - для производителей сканеров исходных кодов и компаний, проводящих оценку соответствия 👕 Go SOC yourself - для поставщиков SIEM 👕 Go BLOCK yourself - для производителей МСЭ ЗЫ. Отдаю идеи бесплатно - за футболки с надписью 🎽!
😁 21
12
🔥 3
👍 2
🤡 1
13 10 6.7K

Пост Лукацкого

37.7K
Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.

Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.

Рекламу не размещаю!!!
Открыть в Telegram