Денис Кудинов: Контур Доверия

@ekudden
+21
с 03.07.2026

Авторский блог о том, как превратить информационную безопасность в управляемую бизнес-функцию.

1 подписчик
0 подписок
Компания уже платит за отложенную безопасность — просто не видит счёт

В большинстве компаний security debt не существует как управленческая категория.

Во многих компаниях план реагирования на киберинциденты выглядит вполне убедительно.

Определены ответственные. Создана схема эскалации. Указаны контакты подрядчиков. Подготовлены шаблоны уведомлений. Описаны действия ИБ, IT, юридической функции и коммуникаций.

В компании может не быть ни одного официально внедрённого AI-сервиса — и одновременно могут существовать десятки или сотни реальных сценариев использования искусственного интеллекта.

Маркетинг готовит тексты через публичные модели. Аналитики загружают таблицы в AI-ассистентов. Разработчики устанавливают расширения для написания кода. Руководи…

1
Backup вернул системы, но не контроль: что остаётся после ransomware

Системы восстановлены. Критичные сервисы снова доступны. Производство запущено, сотрудники вернулись к работе, на техническом совещании звучит осторожное: «Мы справились».

Почему закрытие тысяч уязвимостей может почти не снижать риск

Представим обычный отчёт по управлению уязвимостями.

1
Prompt injection нельзя исправить промптом: почему уязвима архитектура, а не формулировка

В командах, внедряющих генеративный ИИ, периодически возникает соблазн решить проблему prompt injection одним особенно подробным system prompt.

1

Ещё недавно корпоративный ИИ в основном генерировал текст и помогал человеку принять решение. Теперь агент может прочитать письмо, найти данные в CRM, вызвать API, изменить конфигурацию или отправить сообщение клиенту.

ИИ становится участником бизнес-процесса — с доступом, полномочиями и возможностью причинить реальный ущерб.

1
Современная кибератака всё чаще выглядит как обычный вход

Мы привыкли представлять кибератаку как попытку что-то сломать: подобрать пароль, обойти межсетевой экран, запустить вредоносный код или использовать уязвимость.

1
Почему я не считаю количество security-инструментов показателем зрелости ИБ

В информационной безопасности до сих пор существует негласная логика: если обнаружен новый риск, нужно найти соответствующий класс продукта.

1
Shadow AI уже внутри компании. Почему запрет делает его только опаснее

Сотрудник загружает в AI-сервис протокол совещания, чтобы получить краткое резюме. Разработчик вставляет фрагмент кода и просит найти ошибку. Менеджер анализирует коммерческое предложение. HR формулирует обратную связь кандидату.

1
Бизнес принял риск»: почему после этой фразы ответственность всё равно остаётся у CISO

В корпоративном управлении рисками есть фраза, которая одновременно успокаивает всех участников и создаёт опасную иллюзию завершённости:

1