AKTIV.CONSULTING
Open in Telegram
• Профессиональный взгляд на новости рынка ИБ • Разбор законодательных изменений в сфере кибербезопасности • Экспертные мнения и материалы Связь: @Varvara_Shubina Дегустационная консультация: https://clck.ru/3Upv6N
Show more2 554
Subscribers
+324 hours
+57 days
+330 days
Posts Archive
2 555
+1
🛡Сначала заглянули в код, потом пошли на взлом
Когда крупный пенсионный фонд России обратился к нам с задачей подтвердить соответствие своего прикладного программного обеспечения уровню ОУД4, мы ожидали стандартный набор сложностей. Но в этом проекте всё пошло не по плану: у заказчика не было внедренных процессов безопасной разработки, которые могли бы упростить подтверждение соответствия.
Рассказываем, как мы провели анализ защищенности ПО и что из этого вышло.
📚 Методология: два ящика против угроз
Наши эксперты применили комплексный подход и протестировали ПО двумя ключевыми методами:
🟠Белый ящик (доступ к исходникам, архитектуре и документации) позволил найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы.
🟠Черный ящик (имитация действий хакера снаружи.) показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.
🔨 Где было сложнее всего
Первое препятствие — инфраструктура: ПО заказчика буквально опутано связями с десятками банковских сервисов и CRM-систем. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не зацепить соседние процессы.
Второе — отсутствие БРПО: код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.
⭐️ Результат для заказчика
Пенсионный фонд получил официальное заключение о соответствии своего прикладного ПО уровню ОУД4, а также детальный технический отчет с описанием каждой уязвимости и пошаговой инструкцией, что следует исправить, в каком порядке и как именно.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔛 Новые полномочия ИИ и новые правила цифровой безопасности: главные события недели
🟠В России с 1 сентября вступили в силу положения о регулировании искусственного интеллекта
Закон закладывает правовую основу для разработки, внедрения и применения больших фундаментальных моделей ИИ, а также открывает их разработчикам доступ к государственным данным для обучения.
🟠Госдума планирует усилить защиту от мошенников обменом данных
Предлагается расширить обмен информацией между банками, финансовыми организациями и операторами связи, чтобы быстрее выявлять телефонное и интернет-мошенничества.
🟠Минцифры введет десять типов сертификатов безопасности для интернет-ресурсов с жесткой классификацией по задачам и алгоритмам
Для глобального рынка российские сертификаты не станут заменой, так как зарубежные операционные системы им «не доверяют».
🟠Размер ущерба от мошенничества в онлайне за семь месяцев 2026 года снизился на 21%
Эксперты считают, что на снижение ущерба повлияли меры, которые государство последовательно внедряет для защиты граждан от онлайн-мошенничества.
🟠«Руссофт»: объем инвестиций компаний в ИТ сократился на 37%
Тем не менее, опросы дают повод для осторожного оптимизма: расчёты на 2026 год предполагают рост инвестиций на 18% при увеличении выручки на 17%.
🟠«Алиса AI» может получить разрешения на работу с чужими программами и аппаратными функциями смартфонов и планшетов
Минцифры прорабатывает поправки к правилам предустановки российского софта, которые могут дать системным ИИ-помощникам доступ куда шире обычного приложения.
🟠Исследование: каждый второй россиянин сталкивался с киберугрозами
Более половины участников опроса (54%) отметили, что взлом сервиса, утечка данных или длительный сбой в его работе снизят их доверие к бизнесу.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
💰Что приносит злоумышленникам максимальную «окупаемость»
Хакеры стали некими инвесторами киберпреступного мира. Они направляют свои усилия туда, где окупаемость выше. Проанализировав статистику, мы выделили четыре направления, которые приносят злоумышленникам стабильный доход.
🔒 Шифровальщики
Прямой денежный поток + двойное вымогательство (шифрование + угроза утечки). Средняя выплата равна примерно $417 000 (Chainalysis), объём выкупов в 2024 году — $813 млн. Контртренд: доля отказавшихся платить выросла до 63% в 2025-м — это разрушает экономику RaaS.
😭 Социальная инженерия с искусственным интеллектом
Самый низкий порог входа при максимальной эффективности: CTR ИИ-фишинга равен 54%, а более 70% атак комбинируют ИИ с социальной инженерией.
🏰 Атаки на цепочки поставок
Вместо штурма защищенного периметра теперь выбирают компрометацию менее зрелого подрядчика. Один вектор поражает сразу несколько жертв.
👽 Инсайдеры
Самый дорогой тип утечки ($4,92 млн по данным IBM 2025). У инсайдера уже есть легитимный доступ — detection сложнее. В России это актуально вдвойне: «сливы» баз данных уволенными сотрудниками стали частыми случаями.
Почему доминируют именно эти направления? Они все играют на асимметрии. Атакующему достаточно найти лишь одну уязвимость — в коде, человеке, подрядчике или среди собственных сотрудников. Защитнику же нужно закрыть их все одновременно.
#Александр_Михайличенко
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
📆 Сентябрьская карта ИТ- и ИБ-событий
🌐 Всероссийский форум «ИнфоБЕРЕГ»
8-11 сентября, Сочи
На площадке форума пройдет обсуждение вопросов обеспечения информационной безопасности в экономике, государственном секторе и ОПК.
🌐 IT Elements
9-10 сентября, Москва
Большая инженерная конференция о том, как строят, защищают и развивают ИТ в России.
🌐 Фестиваль «ИЗИфест 2026»
10 сентября, Москва
В программе дебаты, разборы кейсов и другие интерактивные форматы о практическом применении ИИ, кибербезопасности, регуляторике и инфраструктуре.
🌐 Промышленно-энергетический форум TNF
14-17 сентября, Тюмень
Главная площадка нефтегазовой отрасли в России, объединяющая государство, поставщиков оборудования и технологий для решения стратегических и тактических задач компаний ТЭК.
🌐 PKI Форум
15-17 сентября, Санкт-Петербург
Международная конференция по проблематике инфраструктуры открытых ключей и электронной подписи.
🌐 Positive Tech Day
17 сентября, Санкт-Петербург
Программа конференции фокусируется на доступных решениях для противодействия новейшим киберугрозам.
🌐 Форум CNews «Технологии искусственного интеллекта»
22 сентября, Москва
Эксперты затронут вопросы развития российского рынка ИИ, а также обсудят основные сферы применения искусственного интеллекта в различных отраслях.
🌐 Конференция CNews «Эффективная ИБ-стратегия в эпоху цифровой трансформации»
23 сентября, Москва
Участники оценят российский рынок информационной безопасности, ИБ-технологии и рассмотрят сценарии развития отечественной индустрии кибербезопасности.
🌐 ИТ-форум «Цифроземье»
24 сентября, Воронеж
Участники обсудят актуальные вызовы цифровой трансформации, обменяются практическим опытом и представят современные отечественные технологические решения.
🌐 BIS SUMMIT
29 сентября, Москва
Мероприятие для обмена опытом и идеями, укрепления профессиональных связей и формирования инициатив для развития ИБ-отрасли.
🌐 Форум «PROавтоматизацию 2026»
30 сентября, Москва
Форум о российских технологиях для автоматизации процессов и производств; в центре внимания — АСУ ТП, MES, SCADA, РСУ и ПЛК, а также ИБ промышленных предприятий.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
❔ Как по приказу №117 корректно формировать набор мер защиты
Сложный алгоритм простыми словами👇
После вступления в силу приказа №117 и выхода методического документа ФСТЭК от 12 апреля перед командами ИБ встала задача пересмотреть подход к выбору мер защиты.
Возвращение таблиц для К1, К2 и К3 создало иллюзию привычного механизма: достаточно определить класс и перенести отмеченные меры в документацию.
Однако современная парадигма требует многоуровневого анализа, учитывающего как нормативные требования, так и специфику ИТ-инфраструктуры.
🧩Ключевым этапом становится формирование базового набора мер, определяемого строго в соответствии с классом защищённости. Меры, отмеченные в таблице знаком «+», формируют минимально допустимый набор, выступающий фундаментом для дальнейшей кастомизации. ❗️Здесь важно не просто механически копировать строки, а осмысленно интерпретировать каждую меру в контексте действующих регламентов и отраслевой специфики.
🧩Следующий шаг — адаптация базового набора под архитектуру конкретной системы. Необходимо учитывать технологический контекст: используемые платформы, интеграционные связи с внешними системами, особенности обработки данных и сценарии эксплуатации. ❗️Допускается исключение мер, неприменимых к текущей инфраструктуре, но каждое такое решение должно сопровождаться формализованным обоснованием, подкреплённым анализом рисков и уязвимостей.
🧩Третий этап — проверка покрытия угроз. Он требует корреляции модели угроз с выбранным набором контрмер. Для каждой идентифицированной угрозы должна быть определена мера, нивелирующая риск её реализации либо минимизирующая вероятность инцидента. ❗️Если базовый набор демонстрирует пробелы, его необходимо дополнить или усилить, опираясь на актуальные методики оценки защищённости и требования регуляторов.В результате формируется последовательная цепочка: класс защищённости → базовый набор → обоснованные исключения → сопоставление с моделью угроз → итоговый состав мер. Таблицы остаются каркасом, а модель угроз становится инструментом тонкой настройки под конкретную инфраструктуру. Такой подход позволяет не ограничиваться формальным выполнением приказа №117, а учитывать реальные условия эксплуатации системы. #Владислав_Крылов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔛 Меньше штрафов, меньше проверок, больше ИИ: главное в ИБ за неделю
🟠Правительство создало комиссию по безопасности критической инфраструктуры
Среди ее задач — анализ состояния обеспечения безопасности ОКИИ, выработка мер, направленных на обеспечение нормального функционирования таких объектов и контроль за их своевременным восстановлением.
🟠Участники системы «Антифрод» смогут обмениваться данными о мошенниках и блокировать их учетные записи на цифровых платформах
Также будет налажен обмен сведениями об учетных записях тех, кто пострадал от действий мошенников, что позволит защитить пользователей от повторных атак злоумышленников.
🟠Дата-центры предложили освободить от штрафов за утечки персональных данных
Это объясняют тем, что они лишь предоставляют клиентам оборудование, но не имеют доступа к информации.
🟠Минцифры и Минпромторг пропишут стандарты внедрения ИИ-агентов для промышленного ПО
Инициатива должна исключить случаи, когда разработчики готовых решений закрывают свои системы от возможности интеграции с альтернативными агентами.
🟠Из третьего антифрод-пакета убрали регистрацию на иностранных сайтах по номеру
Предполагается, что реализация данной меры могла оказаться чересчур проблематичной.
🟠Предприятиям с установленным ИИ-мониторингом могут отменить выездные проверки
Это должно стать стимулом для бизнеса внедрять ИИ-решения, а также снизить административную нагрузку.
🟠В инфраструктуре российских госсервисов будут искать уязвимости
Минцифры предложило распространить эксперимент по поиску уязвимостей в ГИС на инфраструктуру поставщиков платформы «ГосТех», включая программные и технические средства и мощности центров обработки данных.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🗣Атака из слепой зоны ИИ
Исследователи Adversa AI показали, как с помощью зашифрованного промпта заставить Grok передать злоумышленнику данные текущего диалога.
Атакующий размещает на обычной с виду странице зашифрованный JSON-объект, ключ и инструкцию по расшифровке. Когда пользователь просит Grok пересказать страницу, модель запускает код в Python-окружении и восстанавливает скрытую команду.
Фильтры не замечают угрозу, потому что проверяют текст, но не выполняют код. А после расшифровки команда попадает в контекст как результат работы собственного инструмента Grok и повторно не проверяется.
В результате модель добавляет в ссылку содержимое диалога, имя пользователя, примерное местоположение и данные о подписке, а затем сама её открывает. Информация уходит на сервер атакующего без подтверждений и предупреждений.
Атака сработала в 8 из 20 тестов на Grok 4.5 Fast. Неудачи были связаны в основном с ошибками при расшифровке, а не с работой защитных механизмов. xAI уведомили 3 июня, но по состоянию на конец августа публичного исправления нет.
Похожую технику применили против Gemini. Там расшифрованный текст превращался в поддельную ошибку Python с промпт-инжектом. Модель генерировала запрещённый контент, а изменённая версия атаки раскрывала её системные инструкции.
❗️Это история не столько про Grok, сколько про полномочия ИИ. Если модель может открывать сайты, запускать код и обращаться к корпоративным данным, важно понимать, чему она доверяет, что делает без подтверждения и куда может отправить полученную информацию.
🔗 Источник
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
⚡️ Кибератака по частям: как RaaS, IAB и ИИ снизили порог входа до $40
Сегодня, чтобы стать хакером, достаточно банковской карты и желания заработать, ведь киберпреступность превратилась в «экономику подписки». Мы постарались разобраться, как устроен этот рынок и почему порог входа в киберпреступность стал ниже, чем порог входа в профессию ИБ-специалиста.
🧩RaaS: шифровальщик как услуга
Модель «аренды» инфраструктуры для атак сделала киберпреступность рынком с низким порогом входа. По данным Sophos (2025), подписка на RaaS-киты стоит от $40 в месяц до нескольких сотен тысяч для продвинутых сборщиков. Одноразовый депозит для входа в некоторые группы — около $5 000 (например, группа VanHelsing, запущенная в марте 2025) при комиссии оператора 20%. На рынке действует рекордное число группировок — 96, 52 из которых появились только за 2024 и 2025 годы. Модель разделения прибыли (аффилиат забирает 70–80% выкупа) практически обнулила финансовые риски «новичков».
🧩Брокеры начального доступа (IAB)
Сформировался отдельный рынок продажи доступа — атакующему не нужно самостоятельно взламывать периметр. По данным за 2024 год, 62% объявлений о продаже доступа стоили ниже $1000, а средняя цена снизилась до ~$2700 (NoorStream, 2025). RDP-доступ или VPN-учётку к крупной компании можно купить за $200–500.
🧩ИИ изменил экономику атак
По данным CrowdStrike, доля переходов по ссылкам в ИИ-сгенерированном фишинге равна 54% против 12% у написанного человеком. Голосовой фишинг вырос на 442% в 2024 году, а deepfake-атаки — на 1600% в I квартале 2025. Потери от deepfake-мошенничества превысили $1,56 млрд (Surfshark, 2025).
Что получается, если соединить детали
$40 не хватит на полноценную сложную атаку. Но этой суммы уже достаточно, чтобы получить готовый инструмент и войти на рынок, где остальные компоненты продаются отдельно.
Для массовой киберпреступности больше не обязательны собственная команда разработчиков, глубокая техническая экспертиза и большой стартовый бюджет. Верхняя планка никуда не исчезла: атаки на КИИ и операции APT-групп по-прежнему требуют серьёзных ресурсов. Зато нижняя опустилась практически до стоимости обычной подписки.
#Александр_Михайличенко
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔛 ИБ-зарплаты +40%, ИИ в топе угроз, оборотных штрафов пока нет: главное в ИБ за неделю
🟠В России утвердили новую редакцию антимошеннических законопроектов «Антифрод 3.0»
Согласно свежей версии, владельцам сайтов не надо будет три года хранить данные о регистрации и авторизации пользователей.
🟠Маркировка созданных нейросетями материалов может стать обязательной вместо добровольной
Формат предупреждения установит государство, но ответственность за его отсутствие пока не определена.
🟠HeadHunter: средняя зарплата в сфере ИБ за первую половину 2026 года выросла на 40% относительно первого полугодия 2025 года
По мнению экспертов, рост зарплат обусловлен вступлением в силу новых положений об ответственности профильных руководителей за защиту.
🟠Минэнерго России обучит 500 компаний ТЭК отражению кибератак
Цель ведомства состоит в синхронизации цифровизации отрасли и защиты от киберугроз.
🟠Android усложнит установку программ от непроверенных разработчиков
Нововведение призвано обезопасить пользователей от мошенников, которые заставляют жертв устанавливать вредоносное ПО.
🟠Роскомнадзор: пока не назначено ни одного оборотного штрафа за утечки данных
По данным ведомства, механизм ответственности за повторное нарушение еще не успел сработать.
🟠Исследование: риски, связанные с внедрением ИИ, за год поднялись с 10-го на 2-е место в рейтинге глобальных бизнес-угроз
На первом месте — киберпреступления, однако они покрываются большинством из крупнейших страховщиков, а вот к ИИ-рискам страховые чаще всего не готовы.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🤖2436 уязвимостей в 269 проектах: на что теперь способен ИИ
Китайская Z. ai показала GLM-5.3. Модель проанализировала 269 open-source-проектов и, по данным компании, нашла 2436 уязвимостей. Самой старой из них 45 лет, а средний возраст найденных ошибок составляет 26,6 года.
В поиске и подтверждении уязвимостей GLM-5.3 почти сравнялась со специализированной Claude Mythos 5. При создании полноценных эксплойтов она пока заметно слабее: 54,4% против 78%.
Однако в предыдущей версии результат GLM на этом тесте составлял всего 24,4%. Новую базовую модель Z. ai не создавала: рост обеспечило дальнейшее постобучение. Это показывает, насколько быстро универсальные модели приобретают серьёзные навыки поиска и эксплуатации уязвимостей.
Из-за этих возможностей Z. ai пока не открывает GLM-5.3 для свободного скачивания и запуска на собственной инфраструктуре, хотя позиционирует её как открытую. После публикации модели пользователи смогут запускать её локально, дообучать и изменять встроенные ограничения. Контролировать её применение станет значительно сложнее.
Для бизнеса это означает, что ИИ одновременно:
🟠ускоряет аудит кода и поиск старых уязвимостей;
🟠снижает порог входа для подготовки атак;
🟠повышает требования к управлению уязвимостями и контролю за использованием моделей.
❗️ Один и тот же класс инструментов ускоряет и защитный аудит, и поиск слабых мест для подготовки атак. Преимущество получит не тот, кто первым скачает новую модель, а тот, у кого уже выстроены процессы: известен состав ПО, регулярно проверяются код и зависимости, а найденные уязвимости быстро приоритизируются и устраняются. Пока GLM-5.3 не открыта для свободного скачивания, у бизнеса есть время проверить критичные системы и оценить, готова ли команда обрабатывать поток таких находок.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
📃Методика ФСТЭК: как избежать оценки «в среднем по больнице»
Методика ФСТЭК предлагает оценивать зрелость защиты по 21 направлению. В основе оценки — фактическое выполнение процессов, подтверждённое соответствующими свидетельствами. Но практическая ценность результата напрямую зависит от его объективности.
Самооценка по методике допустима, однако руководству организации необходимо учитывать человеческий фактор. Ответственные за процессы исполнители не всегда заинтересованы отражать недостатки собственной работы.
Объективность также зависит от того, насколько корректно определена область оценки. Усреднённый результат не отражает реальную зрелость отдельных направлений и может скрывать существенные недостатки в конкретных процессах.
Поэтому целесообразно рассматривать профиль по каждому оцениваемому направлению, уделяя особое внимание наиболее чувствительным для организации аспектам.
Повысить объективность оценки помогут:
🟠инструменты автоматизации, в том числе GRC/SGRC-системы;
🟠привлечение внешних экспертных аудиторов;
🟠единые требования к компетенциям исполнителей;
🟠прозрачные и единообразные трактовки выполнения мер.
Методика ФСТЭК может стать полезным инструментом повышения управляемости и доказательности функции ИБ. Её назначение выходит за рамки формальной отчётности: оценка должна подтверждать способность организации противостоять актуальным угрозам и обеспечивать надёжное функционирование.
📖 Полный комментарий читайте на CISOCLUB.
#Ольга_Копейкина
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔛 Новостной дайджест прошедшей недели
🟠В России появится Совет по генеративной разработке ПО
В числе задач совета – выработка единой методологической базы, подходов к оценке экономического эффекта ИИ и эффективности вычислительных ресурсов, а также формирование основы для будущих национальных стандартов агентной разработки.
🟠ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ
Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков. Подробнее документ разобрали в этом посте.
🟠Российские разработчики больших ИИ-моделей получат господдержку
Для них планируется создание целого ряда льготных условий: упрощение подачи документов, аренда ЦОД и другие опции.
🟠В РФ выросло количество связанных с вредоносными программами преступлений
Их стало больше почти в 12 раз по сравнению с 2025 годом.
🟠В Минцифры предложили расширить случаи прекращения действия сертификатов безопасности
Новые правила позволят установить допгарантии достоверности и актуальности сведений, связанных с сертификатами безопасности национального удостоверяющего центра.
🟠Исследование: объем российского рынка ИИ превысил 316 млрд рублей
Самый крупный сегмент рынка по выручке — ИИ-оборудование, а основным клиентом ИИ-компаний является B2B-сектор.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
📃Методика ФСТЭК: от проверки документов к оценке зрелости ИБ
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС и безопасности ЗО КИИ. Этот документ имеет большое значение для развития российской системы регулирования информационной безопасности, и вот почему.
Документ предлагает оценивать защиту информации по 21 направлению и использовать пятиуровневую шкалу — от начального до верифицируемого уровня.
В поле оценки попадают управление ИБ, инвентаризация активов, управление уязвимостями и обновлениями, контроль привилегированного и удалённого доступа, мониторинг, реагирование на инциденты, обеспечение непрерывности, безопасная разработка, работа с подрядчиками и использование искусственного интеллекта.
Существенное и долгожданное изменение — смена подхода к контролю: от проверки наличия отдельных документов и средств защиты к оценке зрелости деятельности организации в целом.
Это соответствует актуальной карте рисков. Инциденты всё чаще происходят не из-за отсутствия конкретного защитного средства, а из-за слабого управления доступом, неустранённых уязвимостей, ошибок поставщика или отсутствия контроля изменений.
Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков.
Методику можно использовать для:
🟠определения текущего состояния системы защиты;
🟠выявления наиболее существенных дефицитов;
🟠установления целевого уровня зрелости;
🟠подготовки дорожной карты и обоснования бюджета;
🟠контроля выполнения мероприятий;
🟠оценки рисков, связанных с подрядчиками;
🟠подготовки к внутренним и внешним проверкам.
Особую полезную применимость методики можно отметить для крупных территориально распределенных организаций, т.к. она позволит оценить не просто наличие регламентов или оснащенность средствами защиты, но и согласованность и эффективность структуры управления ИБ системно.
📌Что потребуется от организации
Оценка будет трудоёмкой: потребуется подтвердить существование процессов и их фактическое выполнение соответствующими свидетельствами.
Разовой подготовки комплекта документов недостаточно. Методика превращает ИБ в постоянно действующий управленческий цикл PDCA: оценка, планирование, реализация, контроль, корректировка и повторная оценка.
В процесс должны быть вовлечены руководство, ИБ и ИТ, владельцы бизнес-процессов, эксплуатационные подразделения, закупки, HR, юридическая служба и подрядчики.
Например, управление доступом невозможно качественно оценить без владельцев систем и кадровой службы, а безопасность цепочки поставок — без закупочных и договорных процедур.
❗️Если политика утверждена, но не исполняется, её нельзя считать работающим процессом.
#Ольга_Копейкина
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
⚡️Пять ошибок, которыми пользуются хакеры: почему дорогая защита не работает
Миллионные затраты компаний на бумажную безопасность не спасают от новостей про очередной шифровальщик, остановивший производство. И часто дороговизна защиты не равна ее эффективности, особенно если атакующему достаточно найти не закрытые вами лазейки.
Давайте рассмотрим пять ошибок в защите, которыми гарантировано воспользуются при атаке:
🧩Слабые пароли и отсутствие MFA
По-прежнему главный вектор начального проникновения. Парольная политика «на бумаге» (требования есть, принуждения нет) — типичная картина.
🧩Отсутствие базовой ИБ-гигиены
Непропатченные уязвимости, учётные записи с избыточными правами, отсутствие контроля изменений конфигурации.
🧩Плохая сегментация сети
Проникнув в одну точку, атакующий беспрепятственно перемещается латерально. Отсутствие сегментации — главная причина, почему один скомпрометированный ноутбук приводит к шифрованию всей компании.
🧩Формальный комплаенс
Компания проходит аудит и получает акт соответствия, но меры не работают в реальности. Пароли меняются раз в 90 дней, но все используют шаблон Company2026!, и это проходит проверку.
🧩Нулевая киберграмотность сотрудников
Социальная инженерия — самый дешёвый и эффективный инструмент. ИИ-фишинг с долей переходов 54% делает обучение персонала вопросом выживания.
А сколько вообще сейчас стоит атака, что приносит злоумышленникам максимальную «окупаемость» и какая защита реально работает? Об этом и не только — в статье нашего эксперта Александра Михайличенко.
📖 Читать
#Александр_Михайличенко
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔛 Пятница обнаружена, новости ИБ за неделю — тоже :)
📌ФСТЭК России разъяснила некоторые лицензионные требования по технической защите конфиденциальной информации
На сайте регулятора уточнено, что это сделано в целях повышения качества подготовки юридических лиц и ИП к процедуре оценки соответствия лицензионным требованиям.
📌ЦБ: за II квартал 2026 года банки отразили 17,5 млн попыток хищения средств клиентов на общую сумму почти 1,9 трлн рублей
Среди методов кибератак, согласно отчету Банка России, наиболее заметный рост показали инциденты с использованием методов социальной инженерии.
📌Ассоциация больших данных разработала новый отраслевой стандарт защиты данных
Теперь участники АБД будут оценивать безопасность процессов работы с данными при использовании ИИ, соблюдать регламенты безопасности данных при работе с ИИ и обучать сотрудников правилам пользования ИИ-агентами.
📌В России нашли способ повысить безопасность систем «умного дома»
Ученые применили метод нечетких когнитивных карт: он строит «интеллектуальную карту» связей между устройствами и показывает, как угроза перемещается по системе.
📌Минцифры предлагает создать платформу для управления согласиями на обработку персональных данных
Идея в том, чтобы все 2,6 млн операторов ПДн передавали туда сведения о полученных согласиях, а граждане «в одном окне» могли их видеть и отозвать.
📌ИТ-компании просят упростить работу с персональными данными для обучения искусственного интеллекта
Сейчас такие данные продолжают считаться персональными даже после обезличивания, что может тормозить развитие ИИ в России.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
😳 Кому вы дали согласие? Минцифры предлагает собрать ответы в одной системе
Минцифры предложило создать единую платформу для управления согласиями на обработку персональных данных. Все 2,6 млн операторов должны будут передавать в неё сведения, а граждане смогут увидеть, кому и когда разрешили работать со своими данными, и при необходимости отозвать согласие. Инициатива вошла в обсуждаемую версию третьего пакета антифрод-мер.Новость прокомментировала Анастасия Калиничева, консультант по информационной безопасности АКТIV.CONSULTING. ☁️Почему идея появилась В 2025 году глава РКН уже предлагал отказаться от согласий на обработку ПДн в принципе. Причина в том, что количество согласий, оформленных на одного человека, стало избыточным. Новая инициатива Минцифры логично продолжает эту идею. Сейчас операторы часто берут согласия ради «перестраховки» даже в тех случаях, когда правовое основание для обработки данных уже есть, например договор. ☁️К чему это может привести Если инициативу примут, необходимо грамотно организовать переходный период к её внедрению. Например, на первых этапах к системе можно подключить крупные компании и предложить им размещать в ней новые согласия без обязательного переноса уже оформленных. В перспективе такая платформа может стать системой контроля доступа к персональным данным со стороны самих субъектов. Похожий механизм уже работает в Казахстане, мы рассказывали об этом ранее. ❗️При этом крайне важно грамотно подойти к организации защиты предлагаемой системы, а также учесть финансовые возможности операторов ПДн. #Анастасия_Калиничева #ПДн 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔍 Мониторинг законодательства за июль 2026: ключевые изменения для специалистов ИБ
В июле были приняты новые правила в сфере ИИ, трансграничной передачи персональных данных и эксплуатации информационных систем. Собрали обзор самых значимых нововведений:
⚖️ Закон № 243-ФЗ В России установлены правила развития и применения больших ИИ-моделей. 🟠Вводятся категории суверенных и национальных фундаментальных моделей. 🟠Разработчиками таких моделей могут быть только российские юридические лица. 🟠Данные должны храниться на территории России. 🟠Предусмотрены риск-ориентированный подход, обязательная маркировка ИИ-контента и требования к использованию объектов интеллектуальной собственности. Основные положения вступят в силу 1 сентября 2026 года.
⚖️ Закон № 265-ФЗ 🟠Уточняются правила трансграничной передачи персональных данных. 🟠При включении страны в перечень государств, обеспечивающих надлежащую защиту ПДн, будут учитывать не только наличие соответствующего законодательства, но и его фактическое применение. 🟠Часть положений вступила в силу со дня опубликования, остальные начнут действовать 1 сентября 2027 года.
⚖️ Постановление Правительства № 845 Минцифры будет контролировать использование зарубежной инфраструктуры в государственных, муниципальных и отдельных корпоративных информационных системах. 🟠Контроль свяжут с учётом ИТ-активов. 🟠Центр компетенций будет проводить мониторинг соблюдения требований. 🟠На устранение выявленного нарушения отводится не более двух месяцев. Постановление вступит в силу 1 сентября 2026 года.
⚖️ Закон № 271-ФЗ На Госуслугах появятся цифровые почтовые ящики для обмена юридически значимыми сообщениями. Сообщение будет считаться доставленным, если адресат войдёт в личный кабинет в течение семи дней после его размещения. Основные положения вступят в силу 1 марта 2027 года.
⚖️ Распоряжение № 1779-р Обновлена Стратегия цифровой трансформации госуправления. 🟠К 2030 году планируется перевести 100% рабочих коммуникаций государственных и муниципальных служащих в цифровой формат; 🟠через MAX будут предоставлять 80% сведений и направлять 100% государственных электронных уведомлений; 🟠в типовые процессы планируется внедрять ИИ, машинное обучение и инструменты анализа данных.📎 Это лишь часть изменений. В полном мониторинге CNews от «Гарант» — разбор всех федеральных законов, указов и постановлений за прошедший месяц в сфере информационных технологий и телекоммуникаций. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
📆 Технологический август 2026: подборка ключевых мероприятий
🌐 Всероссийских форум «Цифровая эволюция»
6-7 августа, Калуга
На мероприятии будут рассмотрены актуальные вопросы, с которыми сталкиваются руководители цифровой трансформации в регионах и ведомствах: работа с данными при принятии управленческих решений, внедрение новых цифровых инструментов, цифровизация образовательных и социальных сервисов.
🌐 ИТ-Пикник 2026
8 августа, Москва
Ежегодный летний фестиваль для ИТ-сообщества, в программе которого запланированы лекции и дискуссии о технологиях, интерактивы от ИТ-партнеров, зоны для общения и большой музыкальный лайнап.
🌐 OFFZONE 2026
20-21 августа, Москва
Международная конференция по практической кибербезопасности, участниками которой станут безопасники, разработчики, инженеры, исследователи, преподаватели и студенты из разных стран.
🌐 Международный форум технологического развития ТЕХНОПРОМ-2026
26-28 августа, Новосибирск
Ключевой темой форума в этом году выбрана концепция «Российская наука – основа технологического лидерства», в рамках которой участники обсудят достижения отечественной науки и высокотехнологичной промышленности, а также создание и внедрение в экономику важнейших наукоемких технологий.
🌐 CyberLink Фест
27 августа, Москва
Фестиваль поможет предпринимателям ориентироваться в цифровой экономике, а именно понимать, какие технологии действительно ускоряют бизнес, какие риски возникают вместе с ростом и как защищать свою компанию в новой среде.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
🔌 ИБ за неделю: новые требования, законы и модели угроз
🟠В России подписан закон о защите персональных данных при трансграничной передаче
Согласно документу, ужесточаются критерии, по которым определяется степень надежности защиты данных при такой передаче.
🟠ФСТЭК России утвердила новые требования к защите персональных данных
Цель нового приказа — обеспечить системный подход к нейтрализации актуальных угроз: от несанкционированного доступа и утечки данных до кибератак и сбоев.
🟠«Антифрод» могут включить в инфраструктуру электронного правительства
Операторам и банкам не придется отдельно согласовывать с Минцифры индивидуальные технические условия подключения.
🟠В ООН обсудили ключевые угрозы от информационно-коммуникационных технологий
В Нью-Йорке прошло первое пленарное заседание т.н. «Всемирного механизма» — новой межправительственной структуры, призванной улучшить ситуацию в сфере международной информационной безопасности.
🟠Подписан закон о маркировке контента, созданного с применением ИИ
Формат и порядок размещения такой маркировки будут определяться соглашением между тем, кто применяет модель, и тем, кто предоставляет возможность ее применения.
🟠Исследование: треть граждан хранит пароли на бумаге в целях безопасности
Также респонденты считают, что ответственность за защиту персональных данных лежит на бизнесе, который обязан соблюдать законодательство в части защиты ПДн и внедрять надежные технологии авторизации.
🟠Сбер опубликовал в открытом доступе обновленную модель угроз для систем искусственного интеллекта
Модель включает описание 37 угроз и 51 способа их реализации, для каждой из угроз определены возможные последствия, нарушаемые свойства информации, связанные объекты и этапы жизненного цикла.
📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
2 555
📣 Приказ № 21 готовят к замене: что изменится в защите ПДн
ФСТЭК России продолжает гармонизацию требований по защите информационных систем, последовательно выстраивая единое регуляторное поле в области информационной безопасности.
Следом за обновлением приказа ФСТЭК России № 117 и выходом методических рекомендаций регулятор вынес на общественное обсуждение проект документа, который заменит приказ ФСТЭК России № 21.
📆 Планируемая дата вступления в силу: 1 сентября 2026 года.
🔻 Ключевая особенность нового проекта: сведение требований к Методическому документу от 12 апреля 2026 года, что обеспечит преемственность и унификацию подходов к защите ПДн.
Основные нововведения: ☁️Вводится показатель уровня зрелости Узи. Оценка эффективности мер проводится до начала обработки ПДн, далее — не реже одного раза в три года, а также после каждого компьютерного инцидента. Аналогичный подход распространяется и на лиц, обрабатывающих ПДн по поручению оператора. ☁️Технические меры стали более детализированными. Появились новые направления: разработка безопасного ПО, защита информации при взаимодействии с подрядными организациями, защита информации при использовании ИИ, защита контейнерных сред и их оркестрации, защита программных интерфейсов (API) и интернета вещей (IoT), защита сервисов электронной почты, защита мобильных устройств, защита от DoS/DDoS. Если ИСПДн является значимым объектом КИИ, потребуется непрерывное взаимодействие с ГосСОПКА. ☁️Выбранный состав мер защиты потребуется закрепить в политике обработки ПДн. ☁️Подход к применению сертифицированных СЗИ с учётом классов защиты и уровней доверия сохраняется. Для угроз 1-го и 2-го типов предусмотрена проверка системного и прикладного ПО, включая программный код, на уязвимости и НДВ, а также применение ПО, разработанного с учетом мер по разработке безопасного ПО (ГОСТ Р 56939-2024).Поскольку документ сейчас находится на общественном обсуждении, его финальная редакция еще может быть скорректирована. #Артем_Денисов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
