<?xml version="1.0" encoding="utf-8"?> 
<rss version="2.0"
  xmlns:itunes="http://www.itunes.com/dtds/podcast-1.0.dtd"
  xmlns:atom="http://www.w3.org/2005/Atom">

<channel>

<title>Блог Start X: заметки с тегом codeib</title>
<link>https://blog.startx.team/tags/codeib/</link>
<description>как поведение людей влияет на безопасность Наши продукты • Дайджесты • Статьи • Список постов</description>
<author>Start X</author>
<language>ru</language>
<generator>E2 (v3820; Aegea)</generator>

<itunes:owner>
<itunes:name>Start X</itunes:name>
<itunes:email></itunes:email>
</itunes:owner>
<itunes:subtitle>как поведение людей влияет на безопасность Наши продукты • Дайджесты • Статьи • Список постов</itunes:subtitle>
<itunes:image href="" />
<itunes:explicit></itunes:explicit>

<item>
<title>Выступления Антифишинга на «Коде ИБ. Итоги 2022»</title>
<guid isPermaLink="false">344</guid>
<link>https://blog.startx.team/all/codeib-itogi-2022/</link>
<pubDate>Wed, 25 Jan 2023 15:45:57 +0300</pubDate>
<author>Start X</author>
<comments>https://blog.startx.team/all/codeib-itogi-2022/</comments>
<description>
&lt;div class="e2-text-picture"&gt;
&lt;img src="https://blog.startx.team/pictures/xvBdP73CJzA.jpeg" width="2500" height="1665" alt="" /&gt;
&lt;/div&gt;
&lt;p&gt;8 декабря состоялась Ежегодная аналитическая конференция для профессионалов сферы ИБ «КОД ИБ | ИТОГИ 2022». От «Антифишинга» с двумя докладами выступил директор компании Сергей Волдохин.&lt;/p&gt;
&lt;h2&gt;1. Культура безопасности: ожидания и реальность. Как перейти от слов к делу&lt;/h2&gt;
&lt;p&gt;Первый доклад был посвящён культуре безопасности. Сергей пояснил, что культура безопасности — это то, как люди принимают решения, когда рядом нет специалистов по ИБ, то, как они ведут себя, когда никто не смотрит. Он отметил, что если не строить культуру безопасности компании скрупулёзно и методично, две трети её будут случайным явлением, а оставшаяся треть — чудовищной ошибкой. И именно эта ошибка будет фактором, который сделает возможным инциденты ИБ.&lt;/p&gt;
&lt;p&gt;В качестве ключевой компетенции безопасности Сергей выделил коммуникацию — способность ИБ-подразделения быть бизнес-партнёром, который помогает, а не запрещает. Это также включает в себя открытость для диалога с бизнесом, умение объяснять и вовлекать людей так, чтобы сотрудники осознали, что выполнять свои служебные обязанности безопасно — часть работы и ответственность каждого из них.&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Видео: первый доклад Сергея&lt;/b&gt;&lt;/p&gt;
&lt;div class="e2-text-video"&gt;
&lt;iframe src="https://www.youtube.com/embed/BOxtvXZ7aT0?enablejsapi=1" allow="autoplay" frameborder="0" allowfullscreen&gt;&lt;/iframe&gt;
&lt;/div&gt;
&lt;h2&gt;2. Shift-Left Security: как подружить безопасность и продуктовые команды&lt;/h2&gt;
&lt;p&gt;Второе выступление  Сергея было посвящено безопасной разработке приложений и понятию Shift-Left Security, важности которого он уделил особое внимание.&lt;/p&gt;
&lt;h3&gt;Главные тезисы доклада:&lt;/h3&gt;
&lt;ol start="1"&gt;
&lt;li&gt;Современные программы содержат значительное количество уязвимостей, эксплуатация которых приводит к утечкам данных и другим проблемам безопасности.&lt;/li&gt;
&lt;li&gt;Устранение уязвимостей на ранних стадиях разработки программ обходится значительно дешевле, чем поиск и устранение ошибок в готовом продукте.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="e2-text-picture"&gt;
&lt;img src="https://blog.startx.team/pictures/image-196.png" width="1471" height="1062" alt="" /&gt;
&lt;/div&gt;
&lt;ol start="3"&gt;
&lt;li&gt;Практику как можно более раннего поиска и устранения ошибок в программах называют Shift-Left Security. Смысл термина в том, чтобы максимально снизить количество уязвимостей с самого начала создания автоматизированной системы или приложения.&lt;/li&gt;
&lt;/ol&gt;
&lt;div class="e2-text-picture"&gt;
&lt;img src="https://blog.startx.team/pictures/image-197.png" width="1000" height="275" alt="" /&gt;
&lt;/div&gt;
&lt;ol start="4"&gt;
&lt;li&gt;Инструменты проверки кода не делают продукт безопасным. Эту задачу могут выполнить только люди — разработчики софта.&lt;/li&gt;
&lt;li&gt;Чтобы программисты писали безопасный код, нужна совокупность трех факторов:&lt;/li&gt;
&lt;/ol&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;требования по безопасности&lt;/b&gt;, сформулированные так, чтобы их понимали и разработчики и безопасники;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;знания&lt;/b&gt; — четкое понимание того, как написать безопасный код;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;мотивация&lt;/b&gt; — заинтересованность в том, чтобы код продукта был безопасным.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;Эти задачи решают продукты Антифишинга:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;b&gt;START. REQ&lt;/b&gt; — решение класса ASRTM для управления требованиями и знаниями по безопасности приложений;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;START. EDU&lt;/b&gt; — интерактивный модуль обучения для продуктовых команд;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;START. CTF&lt;/b&gt; — тренажёр по практической безопасности в формате действующего интернет-банка с типовыми уязвимостями.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;b&gt;Видео: второй доклад Сергея&lt;/b&gt;&lt;/p&gt;
&lt;div class="e2-text-video"&gt;
&lt;iframe src="https://www.youtube.com/embed/s4kjQxJimfc?enablejsapi=1" allow="autoplay" frameborder="0" allowfullscreen&gt;&lt;/iframe&gt;
&lt;/div&gt;
&lt;p&gt;Помимо докладов Сергей в качестве эксперта принял участие в трёх дискуссиях, проходивших на мероприятии:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;a href="https://codeib.ru/event/kod-ib-itogi-2022-2022-12-08-209/track/vvodnaia-diskussiia-s-ekspertami-867"&gt;обсуждение ключевых тем ИБ&lt;/a&gt; — уход западных вендоров с российского рынка, Россия как полигон для хакерских атак, блокировки, VPN и отток ИТ-специалистов;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://codeib.ru/event/kod-ib-itogi-2022-2022-12-08-209/track/kultura-kiberbezopasnosti-i-rabota-s-personalom-884"&gt;культура кибербезопасности и работа с персоналом&lt;/a&gt;;&lt;/li&gt;
&lt;li&gt;&lt;a href="https://codeib.ru/event/kod-ib-itogi-2022-2022-12-08-209/track/zashchita-produktov-886"&gt;защита программных продуктов от уязвимостей&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
</description>
</item>


</channel>
</rss>