
Ключи доступа и облачная эксфильтрация: как SOC видит фишинг после убедительной приманки
Как расследовать фишинг ключей доступа через телеметрию личности, сессий, OAuth и облачных обращений к данным.

Как расследовать фишинг ключей доступа через телеметрию личности, сессий, OAuth и облачных обращений к данным.

Как SOC строит базовый профиль поведения облачных ролей по журналам и ловит отклонения без лишнего шума.

Как AI-платформа Darktrace распознала сканирование сети по портам RDP и SMB и предложила точечную блокировку, выиграв для SOC время на расследование до запуска шифровальщика.

Как защищаться, когда AI ускоряет изменение вредоносного кода после срабатывания защит.

Как SOC выявляет атаки, которые маскируются под новые AI-сервисы: домены, письма, OAuth, конечная точка и облачные сессии.

Hoxhunt зафиксировал 14-кратный рост AI-фишинга: доля таких атак выросла с 4% до 56%. Разбираемся, как семантические модели ловят такие письма не по ошибкам, а по смыслу и структуре письма.

Как UEBA и агентный ИИ ловят аномальную выгрузку данных перед увольнением сотрудника: реальные кейсы Securonix и Exabeam, механика детекции и чек-лист внедрения для SOC.

Как SOC описывает атаку, где модель помогала злоумышленнику, без спекуляций и вредных деталей.

Как SOC искать следы использования AI-инструментов на скомпрометированных рабочих станциях и в инфраструктуре атаки.

Разбираем кейсы Darktrace Akira и DragonForce: как аномальный логин привилегированного аккаунта с нового устройства выдаёт готовящуюся атаку шифровальщика задолго до шифрования.

Как проверять AI-сгенерированный код на ошибки объектного доступа, границы арендаторов и отсутствие негативных тестов.

Как встроить LLM в пентест без слепого доверия: гипотеза, воспроизведение, независимая проверка и оценка риска по доказательствам.

Как проверять Kubernetes-операторы, которые обслуживают AI-платформы, чтобы контроллер не стал скрытой точкой эскалации.

Как проверять SaaS-интеграции, которые могут отправлять сообщения сотрудникам и превращать доверенный контекст в фишинг.

Как изолировать AI-инструмент командной строки, если внедрённая инструкция может подтолкнуть его к раскрытию секретов разработчика.

Как проверить корпоративный RAG до запуска: права на документы, журнал источников, тесты ролей и защита от утечки через ответы модели.

Как защитить OAuth-поток для MCP-серверов, чтобы подключённый AI-инструмент не стал путём к захвату аккаунта.

Как защитить финансовое RAG-приложение от документа, который влияет не только на ответ модели, но и на вызов инструментов.

Как SOC отслеживает эволюцию целевого фишинга, если AI ускоряет персонализацию писем, предлогов и языковой адаптации.

Как расследовать массовую дипфейк-рекламу с поддельными инвестиционными рекомендациями: домены, креативы, кошельки и блокировка площадки.

Как SOC безопасно использует специализированную кибермодель: роли, разрешённые задачи, журналы и ручное подтверждение действий.

Как SOC поднимает похожие расследования с помощью AI, но оставляет доказательства и решение за аналитиком.

AI-агенты для кода помогают писать изменения, запускать проверки и готовить запрос на слияние. Для команды разработки это ускорение, но для EDR такие действия могут выглядеть как поведение злоумышленника: массовое чтение файлов, запуск команд, обращение к сети…

MCP-сервер превращает внешний инструмент в часть AI-сценария, поэтому открытый или забытый экземпляр становится не просто сервисом, а каналом действий от имени помощника. Главный риск — оставить MCP-сервер доступным шире, чем нужно: с лишними инструментами, по…

AI-агент в кибертесте может быстро выполнять цепочки действий, но скорость становится риском, если границы задания описаны расплывчато. Тест должен иметь явную область, лимиты и аварийную остановку. Опасность появляется, когда агент получает слишком широкий до…

Песочница AI-инструмента выглядит безопасной, пока в неё не попадают рабочие файлы, секреты, журналы и внутренний код. Перед подключением к таким данным нужно проверить не название режима, а реальные границы изоляции. Главный риск — считать песочницу доверенно…

Проверка доступов часто превращается в формальное согласование списков, где владелец приложения не успевает понять, какие права действительно опасны. AI может помочь, если он объясняет риск и не утверждает доступ автоматически. Риск появляется, когда модель ош…

Ключи к AI API становятся отдельным классом секретов: через них можно расходовать бюджет, использовать корпоративные модели, обходить правила шлюза и скрывать злоупотребление за легитимным сервисом. Проблема не ограничивается стоимостью запросов. Украденный кл…

Выбор AI-модели для корпоративного сценария безопасности нельзя сводить к качеству ответа в тестовом окне. Модель становится частью процесса, где есть данные, доступы, инструменты, владельцы и последствия ошибки. Главный риск — внедрить модель как универсально…

AI-агент в инженерной среде не должен считаться доверенным только потому, что его запустил сотрудник или корпоративный инструмент. Он получает данные, вызывает средства разработки и может влиять на код, поэтому к нему нужны отдельные правила нулевого доверия. …

Как проверять внешние модели и связанные артефакты так, чтобы обычная инспекция не стала выполнением кода.

Один человек с подпиской на Claude и ChatGPT похитил 150 ГБ данных из десяти госорганов Мексики. Разбираем механику джейлбрейка и меры защиты для SOC и AppSec.

Отчёт AWS: злоумышленник с невысокой квалификацией с помощью коммерческих LLM скомпрометировал более 600 FortiGate в 55 странах без единого эксплойта — только слабые пароли и открытый доступ.

Как проверить AI-шлюз после критической уязвимости: маршруты, права, журналы, сегментация и контроль выполнения команд.