Крупнейшая профессиональная конференция для разработчиков высоконагруженных систем

Исправлять - не искать. Разработка и внедрение AI-ассиcтента для исправления уязвимсотей в коде

Безопасность

Непрерывная интеграция
Тестирование безопасности
Безопасность от планирования до эксплуатации
Автоматизация разработки, доставки, эксплуатации
Безопасная коммуникация, культура
Безопасность

Доклад принят в программу конференции

Мнение Программного комитета о докладе

Отличная возможность посмотреть как AI может помочь с разбором отчетов сканеров кода и с созданием исправлений для уязвимостей.

Целевая аудитория

AppSec - инженеры, CTO, CISO, DevOps/DevSeOps - специалисты ML-инженеры

Тезисы

При внедрении DevSecOps практик многие сталкиваются с такими проблемами:
- выявленных уязвимостей больше, чем команда может исправить
- высокий false positive rate статического анализатора
- у команды продукта не хватает знаний и компетенции для исправления уязвимости, она не понимает, что требуется сделать
- нехватка инженеров ИБ на рынке, которые могли бы сопровождать команды и улучшать качество работы анализаторов.
- текучка кадров и динамичность технологического стека - мы не успеваем учить всех принципам безопасной разработки.

В докладе мы расскажем о том, как создавали и внедряли решение для помощи разработчикам в устранении уязвимсотей и недостатков в коде с использованием технологий ИИ. Поделимся результатами сравнения коммерческих и OpenSource моделей, различными трюками для улучшения качества, тестирования, обогащения данных. Покажем примеры работы и общую архитектуру решения.

Наш ассистент умеет:
- Объяснять суть уязвимости, предлагать векторы атаки (важность конкретного кейса)
- Предлагать варианты исправления в коде через GitLab и/или IDE
- Выявлять False Positive результаты работы SAST
- Собирать обратную связь для улучшения качества работы
- Использовать внутреннюю базу знаний для принятия решений

Создаю и внедряю инновационные решения в задачах кибер безопасности.
Chief Hacking Officer в Т-Банк

Т-Банк

Команда Т-Банка — это разработчики, тестировщики, SRE-инженеры, архитекторы, аналитики, продакт-менеджеры, дизайнеры и другие специалисты. Вместе они создают финтех-продукты, которыми пользуются около 40 миллионов клиентов. Т-Банк развивает ИТ-индустрию, поддерживает комьюнити и делится экспертизой.

Видео