Программа мероприятия
Короткие истории из практики «10 минут откровений — честные кейсы, выводы и уроки, которые редко обсуждают публично»
Модератор: Лев Палей, директор по информационной безопасности, WMX
Модератор: Всеслав Соленик, директор по кибербезопасности, СберТех
Диванная дискуссия «Как жить с DevSecOps в 2026 году: честный разговор о зрелости, рисках и реальных изменениях»
Регистрация и приветственный кофе
Взвешивая риски: авторская методика аудита цепочек поставок ПО
Евгений Тодышев, руководитель направления «Безопасная разработка», УЦСБ
В рамках доклада расскажем, как мы оцениваем угрозы безопасности для процесса разработки ПО
и его активов. Покажем, как приоритизируем внедряемые практики на основе реальных проблем безопасности и численных метрик, а не просто рекомендуем «модные» инструменты. Отдельно уделим внимание проведению аудита и оценке цепочек поставок программного обеспечения.
Кофе в гостиной: короткий перерыв для новых мыслей
Люди и ИИ в безопасной разработке: где кончается эффективность и начинается опасность?
Антон Прокофьев, руководитель отдела операционной поддержки ПО, Solar appScreener
Доклад поможет ответить
на вопросы:
- Как достичь оптимального баланса между скоростью разработки и уровнем безопасности?
- Насколько оправдано делегировать автоматическим инструментам проверку и исправление уязвимостей?
- Какие критерии оценки точности и полноты результатов наиболее объективны?
- Какие языковые модели заслуживают доверия, а какие — осторожности?
ИИ в безопасной разработке и как он меняет поверхность атаки
Денис Макрушин, директор по продуктам, Яндекс
Часто атаки на цепочку поставок становятся причиной проникновения в компанию-разработчика продукта. Манипулирование зависимостями в SDLC позволяет злоумышленникам массово получать доступ к рабочим станциям разработчиков, интеллектуальной собственности и распространять вредоносный код. Использование LLM усиливает этот тренд и открывает новые возможности для атак.
Мы изучили нетривиальные векторы проникновения в разработку, которые открывают ML-модели и агенты. В докладе на примере реальных кейсов рассмотрим эффективные тактики и инструменты атакующих. В результате определим практические меры, позволяющие разработчику снизить риски для конвейера разработки. А также рассмотрим, как в этой задаче помогает LLM.
Зачем бизнесу инвестировать в безопасную разработку ПО
Леонид Плетнев, бизнес-партнер по информационной безопасности, 1С-Битрикс
Доклад посвящен трансформации восприятия безопасной разработки ПО в функцию, которая помогает если не зарабатывать, то точно экономить.
Фокус будет сделан на экономических аспектах:
- всегда ли дешевле «сдвинуть безопасность влево» (на ранние этапы);
- какова внутренняя цена уязвимости;
- можно ли обойтись компенсационными мерами на этапе внедрения и эскплуатации.
Слушатели узнают о практике внедрения культуры РБПО, какие метрики действительно помогают управлять процессом и говорить с топ-менеджментом на языке бизнеса.
Кофе в гостиной: короткий перерыв для новых мыслей
Комплексный подход к выстраиванию проверок безопасности Open Source
Алексей Смирнов, основатель и генеральный директор, CodeScoring
Практика контроля безопасности стороннего кода — одна из самых трудоемких задач. Чтобы снизить нагрузку на разработчиков и специалистов по безопасной разработке, ее можно оптимизировать как на организационном, так и на технологическом уровне.
В докладе рассмотрим стадии обеспечения контроля рисков Open Source с точки зрения эффективности проверок: от инструментария разработчика (IDE) и конвейера сборки до использования стороннего кода в продуктивной среде. Также дадим методические рекомендации.
*Программа формируется и может быть скорректирована
Розыгрыш от партнеров квартирника
Неформальное общение, обмен опытом
Безопасность контейнеров и Kubernetes: не проблема, а решение
Дмитрий Евдокимов, Founder&CTO, Luntry
Фундамент для РБПО: как ASOC помогает строить безопасную разработку?
Владимир Козицин, директор по развитию бизнеса, Hexway
Как защищать контейнеры, не привлекая внимание разработчиков
Антон Русаков-Руденко, старший менеджер по маркетингу, Kaspersky Container Security
Экосистемность в безопасной разработке: правда или вымысел?
Андрей Юрченко, руководитель группы развития продаж AppSec-решений, AppSec Solutions
Сертификация по ГОСТ РБПО — очевидные и неочевидные аспекты
Алексей Крылов, менеджер продукта Deckhouse Kubernetes Platform по направлению «Информационная безопасность», Deckhouse
Не доверяй и проверяй: что можно найти в дебрях программного кода
Кирилл Одиноков, начальник центра контроля безопасности стороннего ПО, СберТех
ASOC как переводчик между VM и AppSec: архитектура без слепых пятен
Данила Луцив, руководитель продуктов направления Vulnerability Management (VS, SPC, ASOC), Security Vision
SASTAV безопасной разработки ПО. Кейсы
Анна Архипова, ведущий менеджер по развитию бизнеса, SASTAV