Andrey Dmitriev
JUG Ru Group
Aleksey Fedulaev
Wildberries
Светлана Газизова
Swordfish Security
March 13
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
-
-

Andrey Karpov
PVS-Studio
- Watch recording
Предотвращение утечки секретов в большой компании
Хранение паролей в открытом виде может привести к компрометации инфраструктуры компании. В подавляющем большинстве секреты утекают из-за человеческого фактора. Большинство людей знают, что секреты нельзя хранить в открытом виде, но пренебрегают правилами безопасности или оставляют их в открытом виде по невнимательности. Мы разработали ряд систем и методов для борьбы с человеческим фактором на уровне большой компании и добились успеха. Расскажу, как мы это сделали.

Ольга Рачич
Kaspersky
- Watch recording
Разглядываем MITRE ATLAS
Рассмотрим MITRE ATLAS на кейсах безопасности ML-систем.

Павел Филонов
Независимый консультант
Starts at 00:00
- Watch recording
-
-
- -
Wildberries
- -
VK
- -
VK
Aleksey Fedulaev
Wildberries
Starts at 00:00
- Watch recording
-
-

Alexei Rybalko
Kaspersky
Starts at 00:00
- Watch recording
- Watch recording
Examining LLM Attacks: Prompt Injection Tactics and Defense Strategies
Разберем основые виды уязвимостей приложений на базе LLM и обсудим, как им противостоять.

Evgeny Kokuykin
Raft
- Watch recording
Безопасность supply chain: противостоим опасным зависимостям
Безопасность в цепочках поставок (supply chain) — это важная проблема, где самое слабое звено — open source-зависимости. Для эффективного противостояния подобным уязвимостям необходимо разбираться в современных методах и тактиках злоумышленников, а также быть в курсе актуальных стандартов безопасности в этой области.

Татьяна Куцовол
ГК "Солар"
Starts at 00:00
- Watch recording
-
-
Руслан Морозов
Лаборатория Касперского
Maxim Gorelikov
m2.ru
Светлана Газизова
Swordfish Security
Andrey Dmitriev
JUG Ru Group
Starts at 00:00
- Watch recording
Can software engineers design security and is devsecops the silver bullet for applications security?
Many standard solutions in the field of information security are ineffective for a number of reasons.
Post-design cybersecurity is doomed to partial usefulness because it cannot identify and protect what is most important to the customer.
We advocate for security from the very beginning - from setting priorities for protection to architecture tailored to safeguarding what is most valuable.

Sergei Sobolev
Kaspersky

- -
Kaspersky
Starts at 00:00
- Watch recording
Fast recon — быстрая разведка при пентесте веб-приложения
В ходе доклада рассмотрим, как быстро собрать информацию об исследуемом приложении для получения векторов эксплуатации уязвимостей с помощью популярных (и не очень) инструментов.

- -
-
- Watch recording
Развитие практик стандартизации Secure SDL: от международных лучших практик к «импортозамещенным» требованиям
Рассмотрим эволюцию требований к безопасности приложений и разработки, размножение стандартов на примерах OWASP, PCI SSC и инициативах коммерческих компаний, проблематику использования стандартов, или какую проблему не снимают документы. Также обсудим, куда движется отечественная практика, и как это может накладываться на универсальную модель.

- -
ПК «РАД КОП»
- Watch recording
Starts at 00:00
- Watch recording
-
-
Aleksei Smirnov
CodeScoring
- -
Kaspersky
Andrey Dmitriev
JUG Ru Group
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
-
-

Виктор Вершанский
R-Vision
- Watch recording
ASOC: когда DevSecOps становится смешным
Расскажу о наиболее важных функциях ASPM. Рассмотрю, почему проблема актуальна с двух сторон: пользователя платформы — аппсека и разработчика платформы.

Artem Puzankov
MTC Digital
- Watch recording
Страх и ненависть в мобильных приложениях, какие уязвимости актуальны до сих пор?
Почему безопасность мобилок, если не на первом месте, то должна быть вровень с серверной частью системы?
Как открыть YouTube в банковском приложении? Как украсть внутренние файлы из приложения без взаимодействия с пользователем? Как обойти биометрическую аутентификацию? Почему компоненты с
secureв имени самые уязвимые?Обо всем этом и о способах защиты поговорим во время доклада. Будет интересно и увлекательно!

Yury Shabalin
Stingray Technologies
March 14
Starts at 00:00
- Watch recording

Andrey Dmitriev
JUG Ru Group

Aleksei Smirnov
CodeScoring
Starts at 00:00
- Watch recording
Как защитить ядро. Поговорим о безопасном коде на kernel space
Поговорим о том, почему динамический и статический анализ в ядре сложнее, чем в user space, а фаззинг становится проблемой уровня мироздания. Обсудим, как в «ядреной» безопасности нам помогают разработчики процессоров.

Анна Мелехова
Лаборатория Касперского
- Watch recording
The Anatomy of Vulnerability Databases
In his talk, Andrey will provide an overview of existing formats, schemes, and repositories for vulnerabilities. He will share his experience in creating of a yet another new format for presenting and storing vulnerabilities called COSV, as well as their experience in maintaining their own vulnerability database which became the standard for China Computing Federation (ССF).

Andrey Kuleshov
Yandex Infrastructure
- Watch recording
Безопасность контейнерных сред. Как мы встали на путь разработки собственного решения и что из этого получилось
Расскажем, как, используя open source-инструменты и облачные технологии, можно написать собственный инструмент для анализа контейнерной инфраструктуры. Поделимся опытом архитектуры и реализации сервиса.

Игорь Вербицкий
Lamoda Tech

Александр Рахманный
Lamoda (ООО «Купишуз»)
- Watch recording
Starts at 00:00
- Watch recording
-
Как автоматизировать анализ защищенности мобильных приложений, соблюсти все требования регуляторов, защитить свои приложения и быть спокойным за пользователей своих приложений.
Платформа Стингрей позволяет в полностью автоматическом режиме выявлять самые сложные уязвимости в мобильных приложениях и существенно облегчать работу и команде безопасности, и разработке.

Yury Shabalin
Stingray Technologies
Starts at 00:00
- Watch recording
-
-
- -
Консорциум Инфорус
Andrey Dmitriev
JUG Ru Group
Светлана Газизова
Swordfish Security
Aleksey Fedulaev
Wildberries
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
- Watch recording
Большой куш: баги в MLOps и моделях машинного обучения, которые приводят к тем самым последствиям
Изучаем уязвимости в процессе MLOps: от рисков в данных и коде до проблем в продакшене, а также обсуждаем методы защиты для обеспечения безопасности AI-систем. Анализируем, как можно использовать white box- и black box-подходы для обнаружения и эксплуатации уязвимостей, и рассматриваем стратегии пост-эксплуатации и защиты данных.

Artyom Semenov
Positive Technologies
- Watch recording
Starts at 00:00
- Watch recording
-
-

TOREX TEAM
Torex
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
- Watch recording
-
-

Aleksei Smirnov
CodeScoring
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
Как аппсеки в Авито API собирали
Доклад о том, какой ценой нам удалось собрать воедино маршрутизацию nginx, Envoy, API gateways и микросервисов, получив на выходе инструмент для управления ассетами API. Обсудим, какую пользу он смог принести.

Александр Трифанов
Авито
- Watch recording
-
Let’s look at how Sbermarket introduced safe development practices and how they got developers interested in participating in these practices. Let’s also pay attention to how metrics help motivate not only the appsec team, but also the developers and team leads themselves.

Niyaz Kashapov
SberMarket
- Watch recording
Starts at 00:00
- Watch recording
Starts at 00:00
- Watch recording
-
-

Dmitry Zhurikhin
ISP RAS
Starts at 00:00
- Watch recording

Светлана Газизова
Swordfish Security

Aleksei Smirnov
CodeScoring