ВДНХ
10- Watch recording
- Watch recording
-
Как автоматизировать анализ защищенности мобильных приложений, соблюсти все требования регуляторов, защитить свои приложения и быть спокойным за пользователей своих приложений.
Платформа Стингрей позволяет в полностью автоматическом режиме выявлять самые сложные уязвимости в мобильных приложениях и существенно облегчать работу и команде безопасности, и разработке.

Yury Shabalin
Stingray Technologies
- Watch recording
- Watch recording
- Watch recording
-
-

TOREX TEAM
Torex
- Watch recording
- Watch recording
-
-

Aleksei Smirnov
CodeScoring
- Watch recording
- Watch recording
- Watch recording
-
-

Dmitry Zhurikhin
ISP RAS
Analytics
7- Watch recording
-
-

Andrey Karpov
PVS-Studio
- Watch recording
Безопасность supply chain: противостоим опасным зависимостям
Безопасность в цепочках поставок (supply chain) — это важная проблема, где самое слабое звено — open source-зависимости. Для эффективного противостояния подобным уязвимостям необходимо разбираться в современных методах и тактиках злоумышленников, а также быть в курсе актуальных стандартов безопасности в этой области.

Татьяна Куцовол
ГК "Солар"
- Watch recording
Can software engineers design security and is devsecops the silver bullet for applications security?
Many standard solutions in the field of information security are ineffective for a number of reasons.
Post-design cybersecurity is doomed to partial usefulness because it cannot identify and protect what is most important to the customer.
We advocate for security from the very beginning - from setting priorities for protection to architecture tailored to safeguarding what is most valuable.

Sergei Sobolev
Kaspersky

- -
Kaspersky
- Watch recording
Развитие практик стандартизации Secure SDL: от международных лучших практик к «импортозамещенным» требованиям
Рассмотрим эволюцию требований к безопасности приложений и разработки, размножение стандартов на примерах OWASP, PCI SSC и инициативах коммерческих компаний, проблематику использования стандартов, или какую проблему не снимают документы. Также обсудим, куда движется отечественная практика, и как это может накладываться на универсальную модель.

- -
ПК «РАД КОП»
- Watch recording
-
-

Виктор Вершанский
R-Vision
- Watch recording
Страх и ненависть в мобильных приложениях, какие уязвимости актуальны до сих пор?
Почему безопасность мобилок, если не на первом месте, то должна быть вровень с серверной частью системы?
Как открыть YouTube в банковском приложении? Как украсть внутренние файлы из приложения без взаимодействия с пользователем? Как обойти биометрическую аутентификацию? Почему компоненты с
secureв имени самые уязвимые?Обо всем этом и о способах защиты поговорим во время доклада. Будет интересно и увлекательно!

Yury Shabalin
Stingray Technologies
- Watch recording
The Anatomy of Vulnerability Databases
In his talk, Andrey will provide an overview of existing formats, schemes, and repositories for vulnerabilities. He will share his experience in creating of a yet another new format for presenting and storing vulnerabilities called COSV, as well as their experience in maintaining their own vulnerability database which became the standard for China Computing Federation (ССF).

Andrey Kuleshov
Yandex Infrastructure
Инструменты
6- Watch recording
Fast recon — быстрая разведка при пентесте веб-приложения
В ходе доклада рассмотрим, как быстро собрать информацию об исследуемом приложении для получения векторов эксплуатации уязвимостей с помощью популярных (и не очень) инструментов.

- -
-
- Watch recording
ASOC: когда DevSecOps становится смешным
Расскажу о наиболее важных функциях ASPM. Рассмотрю, почему проблема актуальна с двух сторон: пользователя платформы — аппсека и разработчика платформы.

Artem Puzankov
MTC Digital
- Watch recording
Как защитить ядро. Поговорим о безопасном коде на kernel space
Поговорим о том, почему динамический и статический анализ в ядре сложнее, чем в user space, а фаззинг становится проблемой уровня мироздания. Обсудим, как в «ядреной» безопасности нам помогают разработчики процессоров.

Анна Мелехова
Лаборатория Касперского
- Watch recording
- Watch recording
Как аппсеки в Авито API собирали
Доклад о том, какой ценой нам удалось собрать воедино маршрутизацию nginx, Envoy, API gateways и микросервисов, получив на выходе инструмент для управления ассетами API. Обсудим, какую пользу он смог принести.

Александр Трифанов
Авито
- Watch recording
Практика
6- Watch recording
Предотвращение утечки секретов в большой компании
Хранение паролей в открытом виде может привести к компрометации инфраструктуры компании. В подавляющем большинстве секреты утекают из-за человеческого фактора. Большинство людей знают, что секреты нельзя хранить в открытом виде, но пренебрегают правилами безопасности или оставляют их в открытом виде по невнимательности. Мы разработали ряд систем и методов для борьбы с человеческим фактором на уровне большой компании и добились успеха. Расскажу, как мы это сделали.

Ольга Рачич
Kaspersky
- Watch recording
- Watch recording
- Watch recording
Как защитить ядро. Поговорим о безопасном коде на kernel space
Поговорим о том, почему динамический и статический анализ в ядре сложнее, чем в user space, а фаззинг становится проблемой уровня мироздания. Обсудим, как в «ядреной» безопасности нам помогают разработчики процессоров.

Анна Мелехова
Лаборатория Касперского
- Watch recording
- Watch recording
DevSecOps
5- Watch recording
-
-

Alexei Rybalko
Kaspersky
- Watch recording
ASOC: когда DevSecOps становится смешным
Расскажу о наиболее важных функциях ASPM. Рассмотрю, почему проблема актуальна с двух сторон: пользователя платформы — аппсека и разработчика платформы.

Artem Puzankov
MTC Digital
- Watch recording
Безопасность контейнерных сред. Как мы встали на путь разработки собственного решения и что из этого получилось
Расскажем, как, используя open source-инструменты и облачные технологии, можно написать собственный инструмент для анализа контейнерной инфраструктуры. Поделимся опытом архитектуры и реализации сервиса.

Игорь Вербицкий
Lamoda Tech

Александр Рахманный
Lamoda (ООО «Купишуз»)
- Watch recording
- Watch recording
ML
4- Watch recording
Разглядываем MITRE ATLAS
Рассмотрим MITRE ATLAS на кейсах безопасности ML-систем.

Павел Филонов
Независимый консультант
- Watch recording
Examining LLM Attacks: Prompt Injection Tactics and Defense Strategies
Разберем основые виды уязвимостей приложений на базе LLM и обсудим, как им противостоять.

Evgeny Kokuykin
Raft
- Watch recording
- Watch recording
Большой куш: баги в MLOps и моделях машинного обучения, которые приводят к тем самым последствиям
Изучаем уязвимости в процессе MLOps: от рисков в данных и коде до проблем в продакшене, а также обсуждаем методы защиты для обеспечения безопасности AI-систем. Анализируем, как можно использовать white box- и black box-подходы для обнаружения и эксплуатации уязвимостей, и рассматриваем стратегии пост-эксплуатации и защиты данных.

Artyom Semenov
Positive Technologies
Люди и карьера
1- Watch recording
-
Let’s look at how Sbermarket introduced safe development practices and how they got developers interested in participating in these practices. Let’s also pay attention to how metrics help motivate not only the appsec team, but also the developers and team leads themselves.

Niyaz Kashapov
SberMarket
Off Topic
8- Watch recording
Andrey Dmitriev
JUG Ru Group
Aleksey Fedulaev
Wildberries
Светлана Газизова
Swordfish Security
- Watch recording
-
-
- -
Wildberries
- -
VK
- -
VK
Aleksey Fedulaev
Wildberries
- Watch recording
-
-
Руслан Морозов
Лаборатория Касперского
Maxim Gorelikov
m2.ru
Светлана Газизова
Swordfish Security
Andrey Dmitriev
JUG Ru Group
- Watch recording
-
-
Aleksei Smirnov
CodeScoring
- -
Kaspersky
Andrey Dmitriev
JUG Ru Group
- Watch recording

Andrey Dmitriev
JUG Ru Group

Aleksei Smirnov
CodeScoring
- Watch recording
-
-
- -
Консорциум Инфорус
Andrey Dmitriev
JUG Ru Group
Светлана Газизова
Swordfish Security
Aleksey Fedulaev
Wildberries
- Watch recording
- Watch recording

Светлана Газизова
Swordfish Security

Aleksei Smirnov
CodeScoring