ar
Feedback
AKTIV.CONSULTING

AKTIV.CONSULTING

الذهاب إلى القناة على Telegram

• Профессиональный взгляд на новости рынка ИБ • Разбор законодательных изменений в сфере кибербезопасности • Экспертные мнения и материалы Связь: @Varvara_Shubina Дегустационная консультация: https://clck.ru/3Upv6N

إظهار المزيد
2 548
المشتركون
-324 ساعات
-77 أيام
-1830 أيام
أرشيف المشاركات
🔌 ИБ за неделю: новые требования, законы и модели угроз 🟠В России подписан закон о защите персональных данных при трансгран
🔌 ИБ за неделю: новые требования, законы и модели угроз 🟠В России подписан закон о защите персональных данных при трансграничной передаче Согласно документу, ужесточаются критерии, по которым определяется степень надежности защиты данных при такой передаче. 🟠ФСТЭК России утвердила новые требования к защите персональных данных Цель нового приказа — обеспечить системный подход к нейтрализации актуальных угроз: от несанкционированного доступа и утечки данных до кибератак и сбоев. 🟠«Антифрод» могут включить в инфраструктуру электронного правительства Операторам и банкам не придется отдельно согласовывать с Минцифры индивидуальные технические условия подключения. 🟠В ООН обсудили ключевые угрозы от информационно-коммуникационных технологий В Нью-Йорке прошло первое пленарное заседание т.н. «Всемирного механизма» — новой межправительственной структуры, призванной улучшить ситуацию в сфере международной информационной безопасности. 🟠Подписан закон о маркировке контента, созданного с применением ИИ Формат и порядок размещения такой маркировки будут определяться соглашением между тем, кто применяет модель, и тем, кто предоставляет возможность ее применения. 🟠Исследование: треть граждан хранит пароли на бумаге в целях безопасности Также респонденты считают, что ответственность за защиту персональных данных лежит на бизнесе, который обязан соблюдать законодательство в части защиты ПДн и внедрять надежные технологии авторизации. 🟠Сбер опубликовал в открытом доступе обновленную модель угроз для систем искусственного интеллекта Модель включает описание 37 угроз и 51 способа их реализации, для каждой из угроз определены возможные последствия, нарушаемые свойства информации, связанные объекты и этапы жизненного цикла. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

📣 Приказ № 21 готовят к замене: что изменится в защите ПДн ФСТЭК России продолжает гармонизацию требований по защите информа
📣 Приказ № 21 готовят к замене: что изменится в защите ПДн ФСТЭК России продолжает гармонизацию требований по защите информационных систем, последовательно выстраивая единое регуляторное поле в области информационной безопасности. Следом за обновлением приказа ФСТЭК России № 117 и выходом методических рекомендаций регулятор вынес на общественное обсуждение проект документа, который заменит приказ ФСТЭК России № 21. 📆 Планируемая дата вступления в силу: 1 сентября 2026 года. 🔻 Ключевая особенность нового проекта: сведение требований к Методическому документу от 12 апреля 2026 года, что обеспечит преемственность и унификацию подходов к защите ПДн.
Основные нововведения: ☁️Вводится показатель уровня зрелости Узи. Оценка эффективности мер проводится до начала обработки ПДн, далее — не реже одного раза в три года, а также после каждого компьютерного инцидента. Аналогичный подход распространяется и на лиц, обрабатывающих ПДн по поручению оператора. ☁️Технические меры стали более детализированными. Появились новые направления: разработка безопасного ПО, защита информации при взаимодействии с подрядными организациями, защита информации при использовании ИИ, защита контейнерных сред и их оркестрации, защита программных интерфейсов (API) и интернета вещей (IoT), защита сервисов электронной почты, защита мобильных устройств, защита от DoS/DDoS. Если ИСПДн является значимым объектом КИИ, потребуется непрерывное взаимодействие с ГосСОПКА. ☁️Выбранный состав мер защиты потребуется закрепить в политике обработки ПДн. ☁️Подход к применению сертифицированных СЗИ с учётом классов защиты и уровней доверия сохраняется. Для угроз 1-го и 2-го типов предусмотрена проверка системного и прикладного ПО, включая программный код, на уязвимости и НДВ, а также применение ПО, разработанного с учетом мер по разработке безопасного ПО (ГОСТ Р 56939-2024).
Поскольку документ сейчас находится на общественном обсуждении, его финальная редакция еще может быть скорректирована. #Артем_Денисов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

⚡️В России определили правила для больших ИИ-моделей Президент России Владимир Путин подписал Федеральный закон от 26.07.2026
⚡️В России определили правила для больших ИИ-моделей Президент России Владимир Путин подписал Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в РФ». Документ устанавливает новые правила для разработчиков ИИ, вводит отдельные категории больших фундаментальных моделей и уточняет подходы к работе с данными, контентом и авторскими правами. Ключевые изменения: ⚙️Вводятся две категории больших фундаментальных моделей ИИ: 🟠суверенные. Такие модели должны полностью контролироваться российским юридическим лицом и размещаться в российских центрах обработки данных; 🟠национальные. Они также создаются в России, но при разработке могут использоваться зарубежные компоненты с открытой лицензией. Обе категории моделей должны соответствовать российскому законодательству и традиционным ценностям. 🧩Разработчики суверенных и национальных моделей смогут получить: 🟠доступ к государственным данным для обучения нейросетей; 🟠финансовую, имущественную, гарантийную и информационную поддержку со стороны государства. Для платформ с аудиторией от 500 тыс. пользователей в сутки вводится требование по маркировке аудио- и визуальных материалов, созданных с помощью ИИ. Формат такой маркировки будет согласовываться с пользователями. Кроме того, государство вправе требовать использования только российских ИИ-моделей в критически важных госсистемах и чувствительных сферах. 📃Отдельный блок закона посвящён авторским правам. 🟠владельцы ИИ-сервисов обязаны информировать пользователей о правах на сгенерированный контент; 🟠использование объектов авторского права для обучения ИИ разрешено, если доступ получен правомерно и нет технических ограничений. Закон вступает в силу с 1 сентября 2026 года, за исключением отдельных положений, для которых предусмотрены другие сроки. ❔Как вы оцениваете готовность ваших проектов или компании к этим изменениям? Готовы ли вы адаптировать процессы разработки под новые требования? #Владислав_Крылов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🌐Как РКН проверяет сайты: что важно проверить бизнесу Практика показывает, что подход Роскомнадзора к мониторингу сайтов изм
+1
🌐Как РКН проверяет сайты: что важно проверить бизнесу Практика показывает, что подход Роскомнадзора к мониторингу сайтов изменился. ➡️Ранее РКН мог провести плановую проверку оператора, инициировать её из-за жалобы клиента или обращения третьей стороны. ➡️Инспектор, как правило, ограничивался визуальным контролем: проверял футер, наличие чекбокса согласия и ссылки на политику обработки ПДн. ➡️Нарушения, скрытые в коде сайта или бизнес-процессах, могли остаться за пределами внимания. Сейчас в практике Роскомнадзора используется автоматизированный мониторинг публичных страниц сайтов в доменных зонах .RU, .РФ и .SU.
📌Ключевое отличие: автоматизированная система сканирует код, а не смотрит страницу В ходе сканирования анализируются DOM-структура, HTML-разметка и JavaScript. Поэтому сайт может выглядеть корректно, но проверка обнаружит, например, предустановленный атрибут checked или ссылку на политику, которая не ведёт к самому документу. Выявленные нарушения передаются в территориальное управление Роскомнадзора по месту регистрации оператора ПДн. Далее следует ручная верификация инспектором и, если нарушения подтверждаются, предписание.
📌Локализация и иностранные сервисы В ходе автоматического мониторинга также идентифицируются скрипты Google Analytics, Meta Pixel. Эти инструменты передают данные на зарубежные серверы, что регулируется требованиями локализации (ч. 5 ст. 18 152-ФЗ) Если на сайте используется вход через иностранные сервисы, например Apple ID или Google Sign-In, необходимо учитывать и новые требования. С 7 июля 2026 года за нарушение п. 10 ст. 8 ФЗ-149 введена административная ответственность по ст. 13.55 КоАП РФ. Штраф для юридических лиц может составить до 700 000 рублей. Необходимо предусмотреть альтернативную авторизацию через легитимные российские способы.
📌Cookie-механизмы Наличие баннера cookie недостаточно. Проверяется соответствие уведомления реальному набору собираемых метрик и функциональность механизма сбора согласия — элемент не должен быть декоративным.
Автоматизированный мониторинг расширил периметр проверки: теперь значение имеет не только содержание страниц, но и то, как технически реализованы сбор данных и получение согласия. ⬆️Собрали основные пункты для самостоятельной проверки сайта. #Артем_Денисов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🧠 ИИ-кластеры могут стать инструментом атаки на энергосистему Исследователи описали новый тип атаки — Bit2Watt. Злоумышленни
🧠 ИИ-кластеры могут стать инструментом атаки на энергосистему Исследователи описали новый тип атаки — Bit2Watt. Злоумышленнику достаточно легально арендовать крупный пул GPU и запустить на нем ИИ-задачи. Специальная программа быстро переключает видеокарты между полной нагрузкой и простоем. Из-за этого возникают резкие скачки энергопотребления, которые передаются в систему электропитания. Взламывать дата-центр, облачную платформу или системы управления энергосетью при этом не требуется. Что показали тесты: 🟠на кластере примерно из 100 GPU скачки нагрузки передавались в электросеть; 🟠в симуляции сети мощностью 1 МВт одновременная нагрузка 1000 GPU при доле распределенной генерации 90% увеличила искажение тока до 46,8%; 🟠обратный эффект Watt2Bit может перегревать блоки питания, вызывать срабатывание защиты и останавливать вычисления. Пока речь идет только о лабораторных экспериментах и симуляциях. Реальных атак на энергосистемы авторы не проводили. Но исследование показывает новый класс рисков: чем теснее ИИ-инфраструктура связана с энергетикой, тем больше появляется векторов атак на стыке ИТ и инженерных систем. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

📁 Вступайте в нашу общую папку Инфобез В ней уже собраны каналы игроков ИБ-рынка: Группа Астра, AVANPOST, ИнфоТеКС, Астрал.Б
📁 Вступайте в нашу общую папку Инфобез В ней уже собраны каналы игроков ИБ-рынка: Группа Астра, AVANPOST, ИнфоТеКС, Астрал.Безопасность, Axoft, РЕД СОФТ и др. А также наш канал🟠! 🔥 Что внутри? Актуальные новости ИБ – важные события отрасли, разборы атак и нововведений. Практика и кейсы – проверенные методики защиты, обзоры инструментов и лайфхаки. Обучение – статьи, вебинары и курсы для постоянного прокачивания знаний. 📌 Мы планируем развивать подборку и постепенно добавлять больше полезных каналов, чтобы она стала действительно ценным инструментом для всех, кто в теме ИБ. Добавить папку Инфобез! 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🔥 За потоком текущих задач легко потерять главное: куда развивается функция ИБ и зачем В новом выпуске «Безопасного выхода»
🔥 За потоком текущих задач легко потерять главное: куда развивается функция ИБ и зачем В новом выпуске «Безопасного выхода» говорим о стратегии развития ИБ. Гость выпуска — Андрей Абашев, руководитель по направлению методологии и развития ИБ «Норникель». Вместе с Анастасией Харыбиной, председателем Ассоциации АБИСС, заместителем генерального директора Компании «Актив», руководителем AKTIV.CONSULTING, обсудили стратегию развития ИБ: кто должен участвовать в её создании, для кого она пишется, какой горизонт планирования имеет смысл и когда стратегию пора пересматривать. Из выпуска вы узнаете: *️⃣Кому и зачем разрабатывать стратегию развития ИБ *️⃣Какие данные нужны для создания стратегии и на какой срок ее составлять *️⃣Как учитывать контекст, чтобы снижать риски от «черных лебедей» *️⃣Как увязаны стратегия и тактика *️⃣Метрики оценки эффективности Смотреть на удобной платформе: 📺 VK Видео 📺 Rutube 📺 YouTube 🎵 Яндекс.Музыка 🎼 Podster #подкаст #Безопасныйвыход 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

✔Комплексный ИБ-проект: как не потерять управляемость Как понять на старте, готова ли команда к проекту такого масштаба, и ка
Комплексный ИБ-проект: как не потерять управляемость Как понять на старте, готова ли команда к проекту такого масштаба, и какие риски нужно заложить в план заранее? Мы спросили об этом Сергея Сугоняева, руководителя проектов по ИБ AKTIV.CONSULTING. Комплексный подход в ИБ закрывает сразу несколько уровней защиты: организационный, технический и физический. В отличие от точечных решений, он направлен на устранение «разрывов» между отдельными компонентами безопасности.
🟢 При правильной организации такой проект дает заметные преимущества: 🟠Целостная архитектура Когда политики, регламенты, средства криптографии, мониторинг и контроль физического доступа проектируются в единой логике, исчезают зоны неопределённости на стыках, через которые часто проходят атаки. 🟠Меньше конфликтов между решениями При точечной закупке средства защиты могут конфликтовать: антивирус блокирует DLP, SIEM не читает нужные логи, политики в разных системах противоречат друг другу. Комплексный проект заранее учитывает совместимость компонентов и снижает необходимость “склеивать” решения вручную. 🟠Предсказуемость сроков и бюджета Комплексный проект предполагает единый мастер-план с этапами, ресурсами и сроками. Это позволяет зафиксировать бюджет и график на старте и снизить риск спонтанных доработок. 🟠Экономия ресурсов Единый проект с общей дорожной картой обходится дешевле, чем несколько независимых инициатив: меньше дублирующих закупок, согласований, аудитов и повторного обучения персонала. 🔴 Но масштаб такого проекта создает и системные риски: 🟠Координация Проект объединяет десятки специалистов разных профилей. Задержка на одном этапе создает эффект домино и сдвигает всю дорожную карту. Без жёсткого проектного управления комплексный проект быстро превращается в хаос. 🟠Ротация кадров и потеря экспертизы Комплексные ИБ-проекты длятся от нескольких месяцев до года и более. За это время ключевые эксперты могут уволиться, перейти в другие проекты или уйти в отпуск. Без документации и передачи знаний это приводит к потере управляемости, срыву сроков и повторному погружению новых сотрудников с нуля. 🟠Устаревание решений Пока проект разрабатывается и внедряется, угрозы и технологии меняются. Архитектурные решения, принятые на старте, могут потерять актуальность к моменту ввода системы в эксплуатацию. 🟠Высокие требования к квалификации команды Точечный проект можно доверить узкому специалисту. Комплексный требует команды с компетенциями в криптографии, системном администрировании, нормативно-правовой базе и проектном менеджменте. Если одно направление проседает, под угрозой оказывается результат всего проекта.
Подытожим: точечные проекты проще в реализации, а комплексные надежнее в долгосрочной перспективе, если риски учтены и заложены в план с самого начала. Комплексный ИБ-проект может быть инструментом высокой эффективности, но требует зрелого управления, модульной архитектуры и сильной команды. #Сергей_Сугоняев #практика_РП 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🗣Разработчики Kali Linux выпустили второй релиз в 2026 году В Kali Linux 2026.2 обновили ядро, вспомогательные скрипты, а та
🗣Разработчики Kali Linux выпустили второй релиз в 2026 году В Kali Linux 2026.2 обновили ядро, вспомогательные скрипты, а также заметно доработали платформу NetHunter для Android. В основе новой версии лежит ядро Linux 6.19, а более свежее ядро 7.0 пока доступно только в репозитории kali-experimental. В новой версии дистрибутива разработчики обновили множество пакетов, перешли на GNOME 50 и KDE Plasma 6.6, добавили новые библиотеки.
Включили в сетевые репозитории девять инструментов: arsenal-ng: написанный на Go лаунчер пентест-команд с базой из более чем 200 готовых наборов команд; hydra-gtk: вернувшийся в дистрибутив GUI на базе GTK+ для сетевого брутфорсера Hydra; legba: мультипротокольный инструмент для брутфорса учетных данных, атак типа password spraying и перечисления учетных записей; oletools: набор утилит для анализа файлов MS OLE2 и документов Microsoft Office; penelope: менеджер шеллов для пентестов и постэксплуатации; shell-gpt: консольный инструмент на базе LLM; tailscale: платформа для организации защищенных сетевых соединений; tookie-osint: OSINT-инструмент для поиска аккаунтов в социальных сетях; uro: утилита для фильтрации и дедупликации списков URL перед краулингом и пентестами.
🔗 Подробнее 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

Раунд 4. Главный босс-файт в ИБ?
Anonymous voting

Раунд 3. Какая ульта спасает?
Anonymous voting

Раунд 2. Что чаще всего сливает катку?
Anonymous voting

Раунд 1. Кто вы в ИБ-команде?
Anonymous voting

👾 Сегодня День киберспорта, поэтому посмотрим на информационную безопасность как на командную игру На картинке — та самая «с
👾 Сегодня День киберспорта, поэтому посмотрим на информационную безопасность как на командную игру На картинке — та самая «секретная заправка» из CS2. В игре она отсылает к киберспортивному хайлайту, а в ИБ одной банки для победы точно мало. Карта огромная, противник невидимый, тиммейты в разных отделах, патчей не хватает, а бизнес уже спрашивает, почему «это нельзя было предусмотреть». У каждого своя роль: кто-то смотрит алерты, кто-то чинит прод, кто-то пишет регламент, а кто-то открывает вложение с названием «акт_сверки_финал_точно_финал». Запускаем мини-опрос: выбирайте, кто вы в ИБ-команде, что чаще всего мешает защите и какая «ульта» действительно спасает👇 А в комментариях можно признаться, во что играете после работы, кроме бесконечной катки с алертами😉 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

📡 Что остается вне поля зрения SOC в транспортной инфраструктуре Ранее мы уже говорили про границы Safety и Security и разби
📡 Что остается вне поля зрения SOC в транспортной инфраструктуре Ранее мы уже говорили про границы Safety и Security и разбирали Stop Authority — право остановки движения. Теперь посмотрим на другой аспект: где заканчивается зона видимости SOC. В транспортных системах причина остановки не всегда находится в ИТ-контуре. Движение может остановиться из-за радиоэфира, временного дрейфа, логики Safety или проблем у подрядчика. При этом для SOC все может выглядеть спокойно: серверы работают, IP-трафик в норме, права доступа не нарушены. Так возникает асимметрия наблюдения: ИБ-команда видит логи и сетевые события, но не видит физические и организационные зависимости, которые тоже влияют на доступность.
Поэтому для защиты транспортных систем важно смотреть шире классического мониторинга: 1️⃣ Расширить наблюдаемость: 🟠организовать мониторинг физических аномалий (RF, PNT) 🟠определить зоны ответственности 2️⃣ Провести инвентаризацию зависимостей: 🟠проклассифицировать подрядчиков как критичных для доступности 🟠внедрить локальный кеш данных для автономной работы 3️⃣ Распределить сценарии деградации: 🟠сегментировать зоны так, чтобы Stop на одном перегоне не блокировал соседние 🟠выявить корреляцию массовых срабатываний Safety-систем
Такие задачи редко закрываются силами одной команды. Нужны специалисты, владеющие одновременно пониманием физики, построением real-time-систем и компетенциями в моделировании угроз. 🔗 Полная версия статьи на нашем сайте. #Александр_Михайличенко 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🔥Айтишники стерли базы данных, Steam стал витриной для вредоноса, правки к «Антифроду 2.0» Вышел 1️⃣ выпуск подкаста «Безопа
🔥Айтишники стерли базы данных, Steam стал витриной для вредоноса, правки к «Антифроду 2.0» Вышел 1️⃣ выпуск подкаста «Безопасный выход. Новости». 🎙 В новом эпизоде эксперты по информационной безопасности AKTIV.CONSULTING Владислав Крылов и Алексей Сторож говорят о событиях из мира ИТ, ИБ и ИИ. Новости, которые обсуждались: *️⃣Уволенные айтишники стерли 96 баз данных правительства США *️⃣Чуть больше четверти руководителей российских компаний знают, как внедрить ИИ в процессы *️⃣Steam снова стал витриной для вредоноса: игра украла у пользователей более $150 тыс. *️⃣ИТ-комитет Госдумы ввел новые правки к "Антифроду 2.0" *️⃣Только 27% привилегированных учетных записей в корпоративном секторе защищены сертификатами Смотреть на удобной платформе: 📺 VK Видео 📺 Rutube 📺 YouTube 🎵 Яндекс.Музыка 🎼 Podster #подкаст #Безопасныйвыход 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

⚙️От сигнала к реакции: зачем компаниям MDR Когда событий безопасности становится больше, компаниям важно видеть угрозы и быс
⚙️От сигнала к реакции: зачем компаниям MDR Когда событий безопасности становится больше, компаниям важно видеть угрозы и быстро на них реагировать. Для этого используют MDR, Managed Detection & Response. Это аутсорсинг проактивного мониторинга и реагирования на инциденты. Специализированные команды аналитиков и автоматизированные системы анализируют телеметрию с конечных точек, сетевых сегментов и облачных инфраструктур. Цель: выявлять аномалии, следы компрометации и признаки сложных атак, включая APT. ⬆️Чем MDR отличается от EDR и XDR Ключевое отличие — в гибридном подходе: сочетание машинного обучения для обработки потоков данных SIEM, экспертного анализа SOC и автоматизации через SOAR-платформы. Это помогает сократить MTTD, Mean Time to Detect, и MTTR, Mean Time to Respond, то есть время между обнаружением угрозы и реакцией на нее. В 2026 году фокус смещается в сторону контекстуального анализа: MDR-провайдеры интегрируют данные из Threat Intelligence, логов IoC и моделей Zero Trust для построения динамических профилей рисков. 🧩На чем строится MDR Технологическая основа MDR включает: 🟠оркестрацию событий в мультиоблачных средах 🟠корреляцию инцидентов на уровне микросервисов и контейнеризированных приложений 🟠нейросетевые модели для выявления скрытых паттернов, включая горизонтальное перемещение злоумышленников Особое внимание уделяется киберустойчивости: MDR-сервисы теперь предусматривают сценарии восстановления после компрометации критически важных активов с учётом требований регуляторных фреймворков.
📃Почему это важно для CISO Для CISO ценность MDR связана со снижением нагрузки на внутренние команды и более понятной управленческой картиной. MDR помогает готовить отчеты для стейкхолдеров, визуализировать KPI безопасности, оценивать эффективность контрольных механизмов и прогнозировать возможные сценарии киберинцидентов. Но важно заранее оценить, как MDR-провайдер будет встраиваться в существующую инфраструктуру: какие данные ему передаются, как организован доступ, кто отвечает за реагирование и какие обязательства закреплены в SLA.
📌Но MDR не панацея. Его эффективность напрямую зависит от качества данных, передаваемых в систему, и от согласованности стратегии кибербезопасности. MDR усиливает экосистему защиты: дополняет SOAR, EDR, IAM, PAM и процессы управления рисками. Но не заменяет базовые практики ИБ, комплаенс и регулярную оценку защищенности. #Владислав_Крылов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

⚠️ КИИ в 2026: уголовные риски стали ближе На фоне распоряжения Правительства РФ от 26 февраля 2026 г. № 360-р многие субъект
⚠️ КИИ в 2026: уголовные риски стали ближе На фоне распоряжения Правительства РФ от 26 февраля 2026 г. № 360-р многие субъекты КИИ активно обсуждают перекатегорирование. Однако на фоне этих обсуждений многие могли пропустить еще одно важное изменение, напрямую влияющее на ответственность за безопасность КИИ. Федеральным законом от 09.04.2026 № 76-ФЗ были уточнены положения уголовной ответственности в сфере критической информационной инфраструктуры. Суть изменений проста: теперь речь идет не только о причинении вреда объектам КИИ, но и о неправомерном доступе к защищаемой информации, если он привел к уничтожению, блокированию, модификации или копированию данных. ⚠️ Это означает, что некоторые инциденты, которые раньше рассматривались исключительно как вопросы информационной безопасности, теперь могут иметь и уголовно-правовые последствия. Для бизнеса это важный сигнал. Опасность несут не только хакеры, но и слабый контроль доступа, избыточные права администраторов, неучтенные действия подрядчиков, отсутствие журналирования и формального порядка реагирования. 📌Что должно насторожить в первую очередь? 🟠общие учетные записи и неконтролируемый доступ; 🟠слабый контроль действий привилегированных пользователей; 🟠отсутствие полной истории изменений и событий; 🟠регламенты, которые есть на бумаге, но не работают на практике; 🟠сотрудники, не понимающие уголовных последствий нарушений. 📌Что делать: 🟠Пересмотреть доступы и убрать лишние полномочия. 🟠Проверить, что журналы и логи реально ведутся. 🟠Обновить инструкции для ИБ, администраторов и эксплуатации. 🟠Провести обучение сотрудников по уголовным рискам. 🟠Подготовить порядок оперативного реагирования на инциденты. В сфере КИИ теперь опасно пропустить атаку и допустить организационную небрежность. Уголовные риски стали ближе к повседневной эксплуатации, а значит, контроль должен быть реальным, а не формальным. #Ольга_Копейкина 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🖥 Новые и старые ПАК: какие правила действуют сегодня? Продолжаем серию материалов о переходе субъектов КИИ на доверенные пр
🖥 Новые и старые ПАК: какие правила действуют сегодня? Продолжаем серию материалов о переходе субъектов КИИ на доверенные программно-аппаратные комплексы. 🗓 С 1 сентября 2024 года субъектам КИИ запрещено закупать и использовать на значимых объектах КИИ ПАК, не являющиеся доверенными, если они приобретены после этой даты. Исключение предусмотрено только одно — отсутствие российских доверенных ПАК-аналогов. В этом случае необходимо получить заключение Минпромторга России об отсутствии произведенных в Российской Федерации аналогов. Порядок выдачи таких заключений установлен Постановлением Правительства РФ от 20.09.2017 № 1135. При этом для ПАК, введенных в эксплуатацию до 1 сентября 2024 года, действует переходный период до 2030 года. Регуляторы также предусмотрели важное послабление: ПАК, однажды признанный доверенным, сохраняет этот статус до конца срока полезного использования, даже если производитель впоследствии утратил статус российского.
После 2030 года использование недоверенных ПАК может быть продлено при наличии документального подтверждения в четырех случаях: 1️⃣ Долгосрочный контракт: действует договор поставки доверенного аналога, срок которого истекает после 2030 года (подтверждение: копия договора). 2️⃣ Срок полезного использования: оборудование продолжает эксплуатироваться до окончания срока полезного использования или до списания (подтверждение: технико-экономическое обоснование). 3️⃣Непрерывный технологический процесс: замена ПАК невозможна без остановки производства (подтверждение: заключение Ростехнадзора и технико-экономическое обоснование). 4️⃣Неотделимость от объекта: ПАК является неотъемлемой частью объекта капитального строительства (подтверждение: проектная документация). Во всех этих случаях потребуется выполнение дополнительных мер защиты, согласованных с ФСТЭК России и ФСБ России.
⚠️ Нарушение требований влечет ответственность по ст. 13.12.1 КоАП РФ: штрафы для должностных лиц и ИП составляют от 50 до 100 тыс. рублей, для юридических лиц — от 100 до 200 тыс. рублей. ⚠️ При тяжких последствиях возможна уголовная ответственность по ч. 3 ст. 274.1 УК РФ — до 6 лет лишения свободы. #Сергей_Дурнев #КИИ #ТОКИИ #ДоверенныеПАК 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

🔔Новостной дайджест прошедшей недели ⚡️Госдума приняла второй пакет поправок для борьбы с кибермошенниками Антифрод 2.0 соде
🔔Новостной дайджест прошедшей недели ⚡️Госдума приняла второй пакет поправок для борьбы с кибермошенниками Антифрод 2.0 содержит более 20 инициатив, среди которых: единая база данных уникальных идентификаторов телефонов, возможность получения компенсации жертвами мошенников, лимит на количество банковских карт, введение маркировки международных телефонных звонков и др. ⚡️ФСТЭК России представила нормы труда по информационной безопасности Утверждены типовые межотраслевые нормы труда (нормы времени) на работы по обеспечению защиты информации, содержащейся в государственных информационных системах. ⚡️На портале «Госуслуги» появится «тревожная кнопка» для тех, кого пытаются обмануть кибермошенники Сообщение будет передаваться банкам и операторам, чтобы они смогли оперативно пресечь действия злоумышленников. ⚡️В России утверждено 176 стандартов в области искусственного интеллекта Россия вошла в число стран-лидеров по наличию стандартов в области верификации технологий, применяемых в ИИ. ⚡️В правительстве дорабатывают документ о регулировании деятельности «белых хакеров» Сложность заключается в том, что с точки зрения действий и используемых инструментов пентестеры зачастую мало отличаются от злоумышленников, поэтому нужны критерии, как отделить одних от других. ⚡️Отклонен законопроект об обязательной маркировке ИИ-контента Эту меру не поддержали, потому что ее будет сложно реализовать, а авторы инициативы не уточнили порядок маркировки и ответственность за ошибки в ней. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст