Безопасность

Разработка


Куратор секции: Лев Палей, Директор по информационной безопасности Вебмониторэкс
Описание секции:

Сейчас то самое время, когда знание только одной области просто недопустимо, а заинтересованность в самой страшной области (но и самой безопасной), как никогда высоко. Атаки на данные и приложения, уже не байки, а обыденность.

Плавно погрузимся в дебри информационной безопасности приложений, начиная от организационных особенностей функционирования Application Security в компании, до прикладных инструментов и способов эксплуатации уязвимостей. А ты приобщился к Cybersecurity?


О себе:

Окончил факультет информатики и вычислительной техники Московского государственного университета приборостроения и информатики, имеет диплом МГТУ им. Баумана о переподготовке по направлению «Информационная безопасность автоматизированных систем». Член Ассоциации руководителей служб информационной безопасности (АРСИБ), имеет более 15 лет опыта в ИТ и ИБ. Имеет успешный практический опыт внедрения и совершенствования основных процессов ИБ в крупных распределенных компаниях. Эпизодически занят участием в профильных мероприятиях как модератор и спикер. Имеет степень MBA, преподает в РАНХиГС на программах MBA по профилю CSO\CDTO\CISO, архитектор профессии "Кибербезопасность" SkillBox.

С удовольствием поделюсь опытом выстраивания процессов SSDLC, Vulnerability Management, Security Operation Centre

Контакты:

email: lpaley@webmonitorx.ru

ссылка на соц-сети: VK @levpaley TG @Poibeshechka @vestiispaley

Адрес сайта: https://webmonitorx.ru/


Алексей Федулаев
Руководитель направления автоматизации безопасной разработки @ Wildberries
Пенза

Многим известно, что в разрабатываемых продуктах существуют уязвимости, а для их поиска используются специальные инструменты безопасности. Однако мало кто обращает внимание, что сами инструменты могут служить источником проблем. В ходе доклада мы поговорим про атаки путем эксплуатации уязвимостей в инструментах безопасности (они там тоже есть), зараженные инструменты, легчайший способ сломать CI/CD, а самое главное, как не допустить всего вышеперечисленного.

  • День выступления: 15.09.2023
  • Время начала: 15:15
  • Время окончания: 16:00
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Любовь Сидорова
    Специалист по тестированию @ ITFB Group
    Москва

    По статистике на 2022 года количество кибератак на различные сайты выросло на 22%. В связи с этим начинаешь задумываться, а как же можно не допустить подобные ситуации, тестируя сайты или приложения?

    В своем докладе я хотела бы поделится свои опытом вхождения в тестирование безопасности. В частности, разберем, как хорошо всем знакомые инструменты DevTools и Postman могут быть использованы для поиска слабых мест в приложении. Также подробней рассмотрим HTTP запросы на предмет уязвимостей. И, конечно, узнаем, что такое payload и как его использовать.

    • День выступления: 15.09.2023
    • Время начала: 16:00
    • Время окончания: 16:45
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Виктор Бобыльков
    Head of Application Security @ Raiffeisenbank
    Moscow

    Рассмотрим практики и процессы Application Security / DevSecOps в разрезе:

    1. Уровень "с нуля"

    2. Уровень зрелости "начальный"

    3. Уровень зрелости "средний"

    4. Уровень зрелости "продвинутый"

    На каждом уровне зрелости рассматриваем процессы и необходимые практики для внедрения.

    • День выступления: 15.09.2023
    • Время начала: 13:30
    • Время окончания: 14:15
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Ганюшкин Андрей
    Коммерческий директор @ Лантри
    Санкт-Петербург

    1) Что такое контейнеры? - разберемся что это такое

    2) Оркестрация контейнеров - зачем надо и какая бывает

    3) Взгляд регуляторов на контейнерные среды - PCI DSS, 118 приказ, ГОСТ 57580.1-2017

    4) Подходы к безопасности контейнерных сред - от жизненных стадий приложения, до разных слоев с разными функциями ИБ

    5) Уникальная специфика безопасности Kubernetes - на примере RBAC Kubernetes, сетевая безопасность, безопасность Kubernetes ресурсов

    • День выступления: 16.09.2023
    • Время начала: 16:45
    • Время окончания: 17:30
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Алексей Морозов
    Руководитель отдела @ Тинькофф
    Москва

    Рассмотрим на живом примере проблемы и уязвимости современных жейтинг сервисов. Как мы можем угнать личную информацию и какие выводы сделаем из этой истории.

    • День выступления: 16.09.2023
    • Время начала: 17:30
    • Время окончания: 18:15
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Вадим Шепелев
    Инженер по информационной безопасности @ Вебмониторэкс
    Москва

    Сканирование хостов и подсетей для поиска сервисов не такая простая задача как может показаться на первый взгляд. Уже достаточно давно существуют методы для противодействия сканированию, об одном из них и поговорим. Рассмотрим ситуацию как со стороны сканирующего, так и со стороны защищающегося.

    В этом докладе я расскажу:

    - Что такое TCP TARPIT и как его применять для защиты своих узлов.

    - О технике противодействия сканированию портов.

    - Как учесть фактор хостов с tarpit при сканировании подсетей?

    - О вариантах обхода защиты от сканирования.

    • День выступления: 15.09.2023
    • Время начала: 17:00
    • Время окончания: 17:45
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Антон Бочкарев
    CEO @ Третья Сторона
    Санкт-Петербург

    По своей сути IT и кибербезопасность – антиподы. Как и их стремления сделать что-то удобнее и безопаснее. Оптимальный баланс для самого себя выработать не так сложно, но вот в компании все гораздо сложнее.

    В этом докладе я расскажу:

    - Об актуальных угрозы бизнесу от малого до энтерпрайза.

    - Какие бывают подходы к кибербезу в компаниях и что с ними не так.

    - Почему баланс всегда в движении и будет нарушаться.

    - Как взаимодействовать с пользователями и владельцами бизнеса.

    - Почему не работают только технические методы.

    - И как наконец найти тот самый стабильный баланс, подходящий именно вашей компании.

    • День выступления: 16.09.2023
    • Время начала: 15:45
    • Время окончания: 16:30
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Антон Бочкарев
    CEO @ Третья Сторона
    Санкт-Петербург
    Алексей Федулаев
    Руководитель направления автоматизации безопасной разработки @ Wildberries
    Пенза
    Виктор Бобыльков
    Head of Application Security @ Raiffeisenbank
    Moscow

    1. Как двигается с точки зрения процессов? Где мы сейчас и что будет дальше? (канва почем SecChamp не нужен)

    2. Культура безопасной разработки. Опыт, итоги и что будет дальше?

    3. Интеграция AppSec и других процессов ИБ. К примеру SOC+Appsec и автоматизация этой интеграции?

    4. API Security и API Manegent сейчас и дальше? Инвентаризация API, процессы, выявление неизвестных

    5. AppSec Platform - развитие Security Board. Что есть сейчас и куда двигаемся.

    • День выступления: 15.09.2023
    • Время начала: 18:00
    • Время окончания: 19:30
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность

  • Владимир Абрамов
    Product Owner @ PRO32
    Москва

    Как меняются интернет-угрозы в современном окружении?

    Закрыть базовые потребности ИБ, не нагружая излишним функционалом

    Низкая нагрузка и быстродействие нужны всем

    Контроль устройств и приложений по-прежнему актуален

    Забота об админах: функциональная консоль и информативный дашборд

    • День выступления: 15.09.2023
    • Время начала: 17:45
    • Время окончания: 18:00
  • Зал : Зал 4.9
  • Категории : Разработка
  • Секции : Безопасность