False Positive или RCE? Поговорим о качестве триажа с использованием AI

GenAI и большие языковые модели (LLM)

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

Доклад будет полезен AppSec/DevSecOps-инженерам, разработчикам

Тезисы

Сканеры помогают находить уязвимости в коде, но в реальной безопасной разработке результаты их работы быстро превращаются в поток находок, который обязательно нужно триажить. В последнее время с целью автоматизации этого процесса все чаще используются различные AI-решения. Помимо всем известных AI-агентов и чатботов, появились и отечественные коммерческие решения, которые реализуют подобный функционал. Но насколько хорошо AI справляется с этой задачей на самом деле?

В докладе будет представлен эксперимент по оценке LLM в задачах, возникающих при триаже уязвимостей. Я сравню несколько наиболее популярных моделей и узконаправленных решений в различных доступных режимах между собой и с классическим триажом. На размеченном наборе находок будет проанализировано, где LLM действительно справляется, а где ошибается, галлюцинирует и занижает уровень уязвимости.

Результатом станет практическая модель безопасного внедрения AI в процесс триажа. Где LLM и агентов можно использовать как помощника AppSec-инженера, где нельзя и какие guardrails нужны перед интеграцией в SSDLC.

Князев Максим Андреевич

К2 Кибербезопасность

Специалист по защите информации, программист и IoT-энтузиаст с опытом разработки программного обеспечения, автоматизации и администрирования систем. Имею глубокие знания архитектуры ПО, системного и сетевого администрирования, CI/CD-инструментов, контейнерных технологий и облачных решений.
Профессиональный опыт работы в крупных компаниях: Ростелеком-Солар, Контур и К2 Кибербезопасность, где занимался разработкой и внедрением систем защиты информации, DevSecOps-практиками и автоматизацией процессов. В данный момент являюсь старшим системным инженером в К2 Кибербезопасность, где внедряю инструменты статического и динамического анализа безопасности.

Видео

Другие доклады секции

GenAI и большие языковые модели (LLM)