ProdSecmaxxing. Автоматизация продуктовой безопасности с LLM

Внедрение AI в SDLC

Программный комитет ещё не принял решения по этому докладу

Целевая аудитория

AppSec- и ProdSec-инженеры, архитекторы ИБ, комплаенс-аналитики, руководители направлений безопасности разработки – все, кто отвечает за секьюрити ревью и аудиты внутри SDLC и упирается в нехватку рук. Также будет полезно инженерам, которые строят агентные системы поверх внутренних процессов разработки: значительная часть доклада про харнесс, статический анализ кода.

Тезисы

AppSec сильно меняется благодаря AI – раньше мы все внедряли себе SAST/DAST/SCA, затем все дружно разрабатывали оркестраторы этих инструментов/ASOC/ASPM, а сейчас новым трендом-стандартом становится внедрения в эти процессы LLM – LLM-триаж, агентные SAST и DAST и пр. Хороших решений все больше, но что дальше? Как автоматизировать не отдельные шаги, а сам процесс продуктовой безопасности? В докладе расскажу про систему, которая сама следит за всем SDLC – эпики и задачи в трекере, требования, архитектуры и sequence-диаграммы, PR, конфиги, деплои – сама собирает бизнес- и технический контекст инициативы и выдает анализ модели угроз, конкретные риски, уязвимости и проблемы.

Кан Андрей

Ozon Fintech

Application Security инженер. DAST - страсть, в которую вкладывался на протяжении всей карьеры: внедрял, сопровождал, ломал, разрабатывал. Автоматизирую все, что можно (и нельзя) автоматизировать. Агитирую LLM в Application Security. Катаюсь на велосипеде, играя в настольный теннис.

Видео

Другие доклады секции

Внедрение AI в SDLC