Offensive Security 2026: как проверить защиту до настоящей атаки - Онлайн-конференция по информационной безопасности

Offensive Security 2026: как проверить защиту до настоящей атаки

Offensive Security 2026: как проверить защиту до настоящей атаки
Дата: 
23 Сентября 2026 - 11:00
Место проведения: 
Онлайн
Описание: 

Пентесты, Red Team и Bug Bounty уже стали привычными инструментами для зрелых ИБ-команд. Но в 2026 году главный вопрос меняется: недостаточно один раз проверить периметр, получить отчёт и считать компанию защищённой.

Инфраструктура меняется быстрее, чем закрываются многие отчёты: появляются новые внешние активы, API, облака, подрядчики, CI/CD, Kubernetes, мобильные приложения, AI-сервисы и промышленные системы. Атакующие не ждут плановой проверки — они ищут слабые места постоянно.

В прямом эфире AM Live разберём, как проверять защиту до настоящей атаки: когда нужен классический пентест, когда Red Team, где помогает Bug Bounty, зачем появляются BAS и continuous validation, что такое AI Red Team и почему главная ценность offensive-проекта — не количество найденных уязвимостей, а снижение реального риска для бизнеса.

  1. От пентеста для галочки к проверке реальной атакуемости
    • Что сегодня входит в Offensive Security и какую задачу это решает для бизнеса?
    • Почему разовый пентест всё чаще не успевает за реальной инфраструктурой?
    • Где заканчивается проверка “для отчёта” и начинается реальная проверка способности компании выдержать атаку?
    • Компания прошла пентест и всё равно была взломана. Это провал подрядчика, заказчика или самой постановки задачи?
    • Если заказчик может проверить только один сценарий атаки, какой сценарий вы бы выбрали первым?
    • Когда достаточно обычного пентеста, а когда он уже слишком узкий инструмент?
    • Когда Red Team действительно нужен, а когда это дорогой спектакль для незрелой компании?
    • Bug Bounty — это замена пентесту или совсем другой механизм проверки?
    • BAS и continuous validation — это реальная проверка защиты или просто “сканер нового поколения”?
    • Кибериспытания и проверка недопустимых событий — это развитие Red Team или отдельный формат для бизнеса?
  2. От отчёта к реальному снижению риска
    • Почему найденные уязвимости часто не закрываются месяцами?
    • Что важнее для заказчика: найти 100 уязвимостей или доказать один путь к реальному ущербу?
    • Как отличить критичную уязвимость “по CVSS” от критичного бизнес-риска?
    • Кто должен быть владельцем результата offensive-проекта?
    • Можно ли считать offensive-проект успешным, если уязвимости нашли, но через полгода половина не исправлена?
    • Какие зоны в 2026 году заказчики чаще всего недооценивают при offensive-проверках?
    • Как должен выглядеть AI Red Team для корпоративной LLM-системы?
    • AI Red Team — это уже реальная услуга или пока новый красивый ценник в коммерческом предложении?
    • Как безопасно проводить offensive-проверки в промышленности и КИИ?
    • Как понять, что offensive-программа компании действительно стала зрелее за последний год?
  3. Итоги и прогнозы
    • Какая offensive-практика станет обязательной для зрелой компании к 2028 году?
    • Что исчезнет быстрее: разовые пентесты “для галочки” или отчёты на 200 страниц без контроля исправлений?
    • Если заказчик выбирает offensive-подрядчика сейчас, какой один вопрос он должен задать, чтобы не пожалеть через год?

Приглашенные эксперты:

Андрей Галактионов

Руководитель отдела анализа защищённости, НТЦ «Вулкан»

Егор Кормилицин

Специалист по информационной безопасности, ScanFactory (ООО "Сканфэктори")

Евгений Янов

Руководитель департамента аудита и консалтинга, Эфшесть/F6

Михаил Сидорук

Руководитель управления анализа защищенности, BI.ZONE

 

Модераторы:

Алексей Юдин

Заместитель генерального директора, КИВИ