BIS Journal — Информационная безопасность – Telegram
BIS Journal — Информационная безопасность
2.17K subscribers
5.29K photos
144 videos
10.5K links
• Оперативные новости о важнейших событиях в ИБ-отрасли.
• Детальная аналитика от главных экспертов.
• Откровенные интервью с сильными мира сего.
• Эксклюзивный контент с ведущих ИБ-мероприятий.

По вопросам рекламы: @Dusik1313
Download Telegram
В феврале 2026 года НИУ ВШЭ готовится запустить очную шестимесячную образовательную программу «ИИ‑лидеры: бизнес‑лаборатория для руководителей»

Преподаватели поделятся опытом внедрения искусственного интеллекта, а ученики — проработают план цифровой трансформации бизнеса или выбранной функции с помощью нейросетей.

По ходу обучения, состоящего из шести трёхдневных модулей, участники программы обсудят технологические и бизнес‑аспекты интеграции LLM, изучат практические кейсы и защитят финальный проект.

Лекторами станут опытные эксперты из крупных ИТ‑компаний, финтеха и кибербеза — «Яндекса», «Т-Банка», «Сбера», Positive Technologies — а также действующие преподаватели ВШЭ и МФТИ.

🔥помимо знаний, это еще и уникальная возможность для нетворкинга
📰 Дайджест статей и новостей за 24 декабря. BIS Journal об интересном:

⚫️ Тестирование — не расход, а инвестиция. На вопросы BIS Journal отвечает РУТЕСТ

⚫️ Открытый API избавит от спама? «Вымпелком», МТС, «МегаФон» и Т2 разработали открытый API для маркировки звонков

⚫️ На Роскомнадзор и Минцифры подали в суд из-за ограничения звонков в мессенджерах. 42 российских пользователя WhatsApp и Telegram подало иск к Роскомнадзору и Минцифры

⚫️ Половина крупных компаний в России имеет трёх ИБ-подрядчиков и более. Почти четверть крупных российских компаний тратит на кибербез более 100 млн рублей в год

⚫️ Хакеры приспособили инструмент мониторинга для получения доступа к системам жертв. Nezha была перепрофилирована злоумышленниками для получения полного контроля над скомпрометированными системами

⚫️ В ВШУ научат внедрять ИИ как босс. В феврале 2026 года НИУ ВШЭ готовится запустить очную шестимесячную образовательную программу «ИИ‑лидеры: бизнес‑лаборатория для руководителей»
Please open Telegram to view this post
VIEW IN TELEGRAM
Для поддержания высокого уровня кибербезопасности необходимо своевременно отслеживать изменения в регулирующей среде.

Ознакомиться со всеми важными изменениями законодательства, стандартов и методик за последнее время можно в статье «Квартальный отчёт. О нормативном регулировании в сфере ИБ в III квартале 2025 года».

В числе актуальных документов постановление Правительства Российской Федерации от 01.08.2025 №1154 «Об утверждении требований к обезличиванию персональных данных, методов обезличивания персональных данных и Правил обезличивания персональных данных», проект приказа Минцифры России «Об утверждении Требований к защите радиолиний управления космическими аппаратами связи и вещания средствами криптографической защиты информации, сертифицированными ФСБ России», а также проекты ФСТЭК, Банка России и не только.

🫡обновление знаний необходимо для ИБ
🫡2
Ведущий инженер Microsoft Гален Хант сообщил о планах компании к 2030 году отказаться от языков C и C++ и переписать кодовые базы на Rust

Для этого его команда собирается «объединить искусственный интеллект и алгоритмы для переписывания крупнейших кодовых баз» и ищет профильного программиста.

«Ориентир — "один инженер, один месяц, один миллион строк кода". Чтобы выполнить эту ранее немыслимую задачу, мы создали мощную инфраструктуру для обработки кода. Алгоритмическая инфраструктура создаёт масштабируемый граф над большими объёмами исходного кода. Затем ИИ-инфраструктура позволяет запускать управляемых алгоритмами ИИ-агентов, чтобы менять код в больших масштабах. Ядро этой инфраструктуры уже широко применяется в таких задачах, как понимание кода», — пояснил Хант.


Windows не переписывают на Rust с помощью ИИ, уточнил он — пока это длительный исследовательский проект, в перспективе позволяющий создать систему перехода с одного языка на другой.

🫡 — думаю, с помощью ИИ это возможно
🗿 — а что будет, когда появится более инновационный и безопасный язык
🗿3
По оценкам аналитического центра TAdviser, российский рынок ИБ по итогам года выйдет за отметку 400 млрд рублей (+20-25% к цифре 2024-го)

В прошлом году он вырос на 27% (до 337 млрд рублей).

Основными драйверами аналитики назвали цифровую трансформацию компаний, импортозамещение и ужесточение требований регуляторов — ФСТЭК, ФСБ, Центробанка. Также персональная ответственность руководства за безопасность данных превратила ИБ-инвестиции в обязательное условие ведения бизнеса. Повлияли на динамику и грядущие налоговые новшества.

Плюс, кибербезопасностью активно начал интересоваться малый бизнес, чего ранее не наблюдалось. А в крупных организациях она перешла с операционного на стратегический уровень. Наконец, не снижают градус атак хактивисты — компании строят комплексные ИБ-системы, чтобы противостоять целевому политически мотивированному фишингу и вторжениям с использованием ИИ.

Лидером рейтинга TAdviser Security 100 снова стала «Лаборатория Касперского». На втором месте — Softline; третье — у «Газинформсервиса». Замыкают первую пятёрку — но уже с заметным отрывом — «Солар» и Positive Technologies.

🔥 — это показатель зрелости и адаптации к обстоятельствам
🗿 — создаётся ощущение, что это вынужденные траты
При разработке новой версии национального плана реагирования на чрезвычайные ситуации власти Китая приравняли искусственный интеллект к эпидемиям и стихийным бедствиям

Технология, по мнению авторов концепции, потенциально может «дестабилизировать общество», несмотря на успехи её внедрения в сферу экономики и ВПК.

В ноябре Пекин обновил правила для ИИ-отрасли: теперь компании обязаны обучать свои модели только на данных, лишённых политически чувствительного контекста, а все созданные нейросетями материалы должны быть промаркированы и легко отслеживаемыми. Также стало известно, что усилиями местных регуляторов удалено около 960 тысяч единиц «незаконного или вредного» ИИ-контента.

🔥 — ответственный подход к развитию ИИ
🗿 — просто хотят сделать ИИ инструментом усиления своего контроля
Национальный институт стандартов и технологий инвестирует 20 млн долларов в крупный проект по обеспечению безопасности искусственного интеллекта в целях поддержки лидерства США в данной области

Вложения будут направлены на создание двух федеральных научно-исследовательских центров экономической безопасности ИИ — для повышения производительности обрабатывающей промышленности и для защиты критической инфраструктуры от киберугроз.

Под управлением американской некоммерческой организации MITRE эти центры будут разрабатывать технологические оценки и усовершенствования, «необходимые для эффективной защиты доминирования США в инновациях в области ИИ, противодействия угрозам со стороны противников, использующих ИИ, и снижения рисков, связанных с зависимостью от небезопасного ИИ», подчёркивается в публичном заявлении NIST.

Институт ожидает, что новые структуры позволят совершить прорывы в прикладной науке и передовых технологиях, предложив революционные инновации для решения наиболее актуальных проблем, стоящих перед страной.

🔥 — отличное стратегическое решение
🗿 — интересно, насколько эти центры смогут реально повысить безопасность ИИ?
🔥3
Аналитики МТС получили с помощью платформы обнаружения криптоферм EnergyTool данные, говорящие о росте объёмов майнинга в России на 44% по сравнению с прошлым годом

Новая цифра — 196 907 эпизодов.

Чаще, как выяснилось, майнинговые фермы размещаются в Иркутской и Новосибирской областях, а также в Башкортостане. Меньше всего их было обнаружено в Волгоградской, Ивановской и Свердловской областях, Чувашии, ЯНАО, Алтайском крае и регионах Черноземья.

Платформа EnergyTool в режиме реального времени анализирует данные с систем автоматизированного коммерческого учёта электроэнергии и с помощью ИИ-алгоритмов фиксирует аномалии в энергопотреблении. Эта механика позволяет находить несанкционированные врезки, дистанционные взломы счётчиков и масштабные неучтённые нагрузки.

🔥 — отличный инструмент
По словам главы думского комитета по информполитике Сергея Боярского, в грядущем году в России не планируют ограничивать работу VPN-сервисов — он заявил, что эту технологию «не обуздать»

При этом депутат подчеркнул, что продукты такого назначения бывают разными, и не все из них безопасны для пользователя.

Российские власти, добавил Боярский, выступают за то, чтобы «люди не привыкали жить с VPN постоянно», и запрещённая информация «блокируется не просто так», а для противодействия экстремизму: если держать VPN включённым, то можно попасть в «такие уголки интернета», куда лучше не заходить.

🫡 — здравый совет, не надо искать приключений
🗿 — хоть что-то пока не трогают
🗿3
📰 Дайджест статей и новостей за 25 декабря. BIS Journal об интересном:

⚫️ Квартальный отчёт. О нормативном регулировании в сфере ИБ в III квартале 2025 года

⚫️ Microsoft: Ориентир — «один инженер, один месяц, один миллион строк кода». Ведущий инженер Microsoft Гален Хант сообщил о планах компании к 2030 году отказаться от языков C и C++ и переписать кодовые базы на Rust

⚫️ ЛК, Softline и «Газинформсервис» — лидеры российского ИБ-рынка в 2025 году. По итогам года российский рынок ИБ выйдет за отметку 400 млрд рублей

⚫️ В Китае уравняли нейросети и цунами. Технология потенциально может «дестабилизировать общество», несмотря на успехи её внедрения в сферу экономики и ВПК

⚫️ NIST и MITRE объединили усилия вокруг ИИ-проектов. NIST инвестирует 20 млн долларов в крупный проект по обеспечению безопасности искусственного интеллекта

⚫️ Сибирь и Урал налегают на «добычу». Аналитики МТС получили с помощью платформы обнаружения криптоферм EnergyTool данные, говорящие о росте объёмов майнинга в России на 44% по сравнению с прошлым годом

⚫️ Боярский — о «таких уголках интернета» и «необузданном» VPN. В грядущем году в России не планируют ограничивать работу VPN-сервисов
Please open Telegram to view this post
VIEW IN TELEGRAM
По данным Интерпола, правоохранительные органы африканских стран арестовали 574 подозреваемых в ходе новой акции по борьбе с киберпреступниками по всему континенту

Операция «Сентинел» была сосредоточена на трёх наиболее распространённых категориях преступлений: компрометация корпоративной электронной почты (BEC), цифровое мошенничество и атаки программ-вымогателей.

В итоге жертвам было возвращено 3 млн долларов, удалено 6000 вредоносных ссылок и расшифровано шесть вариантов вредоноса. В Интерполе утверждают, что расследования кейсов, проведённые в ходе операции, связаны с финансовыми потерями, превышающими 21 млн долларов.

В качестве достижений месячной кампании можно назвать пресечение банковского перевода на сумму 7,9 млн долларов от нефтяной компании в Сенегале в пользу злоумышленников после атаки BEC, восстановление 30 Тб данных, зашифрованных в результате атаки программы-вымогателя на финансовое учреждение в Гане, ликвидацию мошеннической сети, действовавшей в той же Гане и Нигерии, а также блокировку 43 вредоносных доменов и 4318 аккаунтов в соцсетях в Бенине.

🫡 — у киберпреступников был не лучший месяц
🗿 — жаль, что это лишь верхушка айсберга
Ведущий аналитик Freedom Finance Global Наталья Мильчакова усомнилась в возобновлении работы SWIFT с российским финсектором

«Переводы за границу в "дружественные" страны Россия уже давно осуществляет в рублях и валютах стран-партнёров, в том числе в юанях. Следующим шагом к отказу от SWIFT может стать переход России и, например, её партнёров по БРИКС на расчёты в государственных цифровых валютах. Полагаем, что Россия и Китай в течение ближайших двух лет могли бы начать взаимные расчёты в цифровых рублях и цифровых юанях. Через SWIFT, по её собственным оценкам, проходит более 90% от всех мировых трансграничных платежей, однако, эта система не учитывает, какой процент платежей осуществляется в криптовалютах, которым уже в ближайший год, по нашему прогнозу, будет дан "зелёный свет" со стороны ЦБ РФ и правительства, но при соблюдении ряда ограничений», — отметила Мильчакова.


Она предположила, что — с условием снятия санкций — до 2030 года через SWIFT в России может проходить до 10–15% всех международных расчётов, но впоследствии и эта цифра сведётся к нулю.

🫡 — лучше развивать собственные и независимые платёжные системы
🗿 — звучит слишком оптимистично
🗿3🫡2
Банк России расширил список признаков потенциально мошеннических операций. С начала 2026 года кредитные организации начнут сверяться с новой версией этого перечня

Среди добавленных пунктов — перевод денег человеку, с которым за последние полгода не имелось финансовых взаимоотношений, при условии, что менее чем за 24 часа до транзакции пользователь перевёл сам себе более 200 тысяч рублей из другого банка по СБП. Также операция покажется сомнительной, если за 48 часов до неё гражданин сменил номер телефона в онлайн-банке или на портале госуслуг или если на его смартфоне были зафиксированы «подозрительные события» — например, смена ОС или провайдера связи.

Ещё один признак — поступившая от НСПК информация о риске мошенничества при совершении перевода или наличие сведений о получателе денег в госсистеме «Антифрод».

«В прицел» попадут и попытки внести наличные с помощью токенизированной карты через банкомат, если владелец счёта за последние 24 часа произвёл трансграничный перевод физлицу на сумму свыше 100 тысяч рублей. Наконец, транзакцию забракуют, когда в бесконтактном режиме банкомата время обмена данными между картой и устройством превысит норму.

🔥 — пусть лучше лишний раз перепроверят, чем люди потеряют деньги
🗿— теперь нужно будет планировать свою финансовую активность за несколько дней
🗿2
Пресс-служба Роскомнадзора предоставила BIS Journal эксклюзивное право на публикацию внутренних исследований. Сегодня предлагаем познакомиться с одним из них — «Онлайн-безопасность Online Safety Act». Исследование провело одно из подведомственных учреждений Роскомнадзора — Главный радиочастотный центр.

В статье «Online Safety Act. Справка о британском законе об онлайн-безопасности» подробно разбираются ключевые аспекты этого нормативного акта: сфера его действия, новые правовые обязанности для онлайн-платформ, критерии классификации вредоносного контента, методология оценки системных рисков, а также последствия его реализации.

🫡 — интересно узнать опыт других стран в таком вопросе
🫡3🔥2
Правительство внесло на рассмотрение в Госдуму второй комплексный антифрод-законопроект

Внутри — 20 положений. Среди которых — маркировка операторами связи международных звонков, взаимодействие операторов, банков и госорганов в системе «Антифрод» и, например, введение детских SIM-карт.

Также авторами документа предлагается ограничить число виртуальных «симок», доступных одному абоненту, до десяти, установить лимит в 20 банковских карт на человека и восстанавливать доступ к личному кабинету на портале госуслуг только «доверенными способами» (в том числе с помощью биометрии и лично в МФЦ).

Помимо этого, в тексте упомянута внесудебная блокировка фишинговых сайтов и ресурсов, которые распространяют вредоносное ПО или содержат информацию о продаже несертифицированных средств связи. Ещё один примечательный пункт законопроекта — закрепление права сообщать о скамерах через «Госуслуги».

🫡 — видно, что продумали много деталей для защиты граждан
🗿 — звучит как куча новых бюрократических препятствий для обычных людей
Энтузиазм по поводу ИИ в Salesforce сменился более прагматичным взглядом

По мнению специалистов компании, нейросети оказались ненадёжными инструментами для корпоративных приложений.

СУБД-вендор заметил, что LLM часто теряют контекст диалога, игнорируют инструкции или демонстрируют непредсказуемое поведение, а это делает их применение в критически важных бизнес-процессах рискованным, хотя ранее автоматизационные решения казались разработчикам перспективными.

В итоге Salesforce ограничила использование креативных возможностей ИИ-моделей и сосредоточилась на строгой логике выполнения сценариев — теперь боты будут работать по заранее определённым правилам, минимизируя потенциальный хаос.

В компании уверены: такой подход поможет сохранять контроль над корпоративными приложениями и сократит риск дорогостоящих ошибок. Что отражает настроения в высоком бизнес-сегменте в целом.

🫡 — задают тренд на реалистичное применение ИИ
🗿 — ИИ — это инструмент, а не волшебная палочка
🗿1
📰 Недельный дайджест статей и новостей. BIS Journal об интересном:

⚫️ Статический анализатор PVS-Studio за пределами РБПО

⚫️ Искусственный интеллект: без ограничений — есть риск вырастить монстра

⚫️ Аксаков: Использование цифрового рубля снизит риски хищения бюджетных средств. Массовое внедрение цифрового рубля не столкнётся с техническими или пользовательскими проблемами

⚫️ «Внедрение такой услуги будет означать внедрение сервиса мультибанкинга». Недавно «Сбер» и «Т-Банк» анонсировали сервис денежных переводов между физлицами по QR-коду

⚫️ Иностранные банкиры усилили проверки российских клиентов. Кредитные организации Сербии, Армении, Казахстана, Таджикистана и Омана начали приостанавливать операции некоторых российских клиентов

⚫️ «ИТ-архитектор и ИБ-специалист должны идти рука об руку». На вопросы BIS Journal отвечает Евгений Тодышев

⚫️ Rusprofile: ИТ-компании продолжают открываться и банкротиться. В январе — ноябре этого года число эпизодов банкротства российских ИТ‑компаний достигло 630

⚫️ F6: Mamont — одна из главных угроз будущего года. Около 1,5% Android-устройств в России заражено различными вредоносами

⚫️ API и подрядчики станут главными угрозами для банков в 2026 году

⚫️ Банк России изложил своё видение крипторынка. Приобретать ЦФА смогут как квалифицированные, так и неквалифицированные инвесторы

⚫️ Тестирование — не расход, а инвестиция. На вопросы BIS Journal отвечает РУТЕСТ

⚫️ Открытый API избавит от спама? «Вымпелком», МТС, «МегаФон» и Т2 разработали открытый API для маркировки звонков

⚫️ На Роскомнадзор и Минцифры подали в суд из-за ограничения звонков в мессенджерах. 42 российских пользователя WhatsApp и Telegram подало иск к Роскомнадзору и Минцифры

⚫️ В ВШУ научат внедрять ИИ как босс. В феврале 2026 года НИУ ВШЭ готовится запустить очную шестимесячную образовательную программу «ИИ‑лидеры: бизнес‑лаборатория для руководителей»

⚫️ Квартальный отчёт. О нормативном регулировании в сфере ИБ в III квартале 2025 года

⚫️ NIST и MITRE объединили усилия вокруг ИИ-проектов. NIST инвестирует 20 млн долларов в крупный проект по обеспечению безопасности искусственного интеллекта

⚫️ Сибирь и Урал налегают на «добычу». Аналитики МТС получили с помощью платформы обнаружения криптоферм EnergyTool данные, говорящие о росте объёмов майнинга в России на 44% по сравнению с прошлым годом

⚫️ Боярский — о «таких уголках интернета» и «необузданном» VPN. В грядущем году в России не планируют ограничивать работу VPN-сервисов

⚫️ Список признаков потенциально мошеннических операций расширили. С начала 2026 года кредитные организации начнут сверяться с новой версией этого перечня

⚫️ Online Safety Act. Справка о британском законе об онлайн-безопасности

⚫️ В Госдуму внесли предновогодний антифрод-пакет. Внутри — 20 положений, среди которых — маркировка операторами связи международных звонков, взаимодействие операторов, банков и госорганов в системе «Антифрод» и, например, введение детских SIM-карт
Please open Telegram to view this post
VIEW IN TELEGRAM
🫡2
Французская почтовая служба на прошедшей неделе пострадала от DDoS-атаки, которая вывела из строя её сервисы и нарушила доставку

На протяжении нескольких дней после этого веб-сайт La Poste не мог устранить сбой.

В среду в сообщении в соцсетях от госкомпании говорилось, что онлайн-сервис и мобильное приложение La Banque Postale, laposte.fr, Digiposte, La Poste Digital Identity и приложение La Poste были «временно недоступны» после «крупного сетевого инцидента, нанёсшего урон всем нашим информационным системам». DDoS-атака оказала значительное влияние на работу организации, о чём свидетельствуют жалобы недовольных клиентов, которых не пускали в почтовые отделения в Париже.

Инцидент произошёл всего через несколько дней после того, как неизвестные хакеры украли данные из Министерства внутренних дел Франции. Джон Карберри из Xcape заявил, что акция была «идеально спланирована» для максимального нарушения работы:
«Одновременно парализовав отслеживание посылок, цифровые услуги и мобильный банкинг, злоумышленники фактически перекрыли финансовые и логистические артерии миллионов людей в самый загруженный период года».


Пока ни одна хак-группа не заявила о своей причастности. По мнению Карберри, это указывает на спонсируемую государством акцию или хактивистский «стресс-тест» национальной устойчивости, а не на прямой финансовый мотив.

🗿 — даже в праздники зло не дремлет
🗿1
OpenAI объявила о поиске Head of Preparedness — руководителя команды по управлению рисками в кибербезопасности

Вендор обещает специалисту 555 тысяч долларов в год плюс акции компании.

По словам Сэма Альтмана, ИИ-модели быстро совершенствуются и «начинают создавать реальные проблемы», и новый сотрудник должен будет «выработать подходы к выпуску биотехнологий и систем, способных к самоулучшению».

Лишь 19 декабря OpenAI выпустила модель GPT-5.2-Codex, которую сама назвала лучшей в поиске уязвимостей в коде, и сразу предупредила: злоумышленники могут использовать бота для проведения кибератак.

🫡 — ИИ-модели быстро развиваются, и кто-то должен этим управлять
🗿— кажется, восстание машин уже близко
По словам источников РБК, Google уведомила российских провайдеров, что с конца января начнёт вывозить из страны серверы модели Dell R720, используемые в системе ускорения доставки контента

На этом оборудовании кэшируется наиболее востребованные пользователями видеоролики, за счёт чего они быстрее загружаются в конкретной локации. В России эти серверы не обслуживаются с 2018 года, а саму модель и вовсе недавно сняли с производства.

Логистикой в этом случае будет заниматься MPK Asset Solutions — компания, специализирующаяся на управлении «жизненным циклом» ИТ-харда, включая его утилизацию, покупку, продажу, демонтаж и уничтожение данных.

Отраслевые эксперты заверили, что вывод из эксплуатации Dell R720 является чисто технической процедурой — все остальные серверы из системы GGC останутся на месте, а качество работы онлайн-сервисов не снизится.

🫡 — стоит поверить экспертам
🗿 — ещё один тревожный звоночек
🗿2
В последнюю неделю декабря Банк России утвердил и опубликовал десять стандартов, описывающих взаимодействие через Открытые API для участников финансового рынка. Утвержденные стандарты пропилотированы на практике и на их основе уже работают новые клиентские сервисы в ряде крупнейших банков России. На текущем этапе стандарты Открытых API носят рекомендательный характер, однако Банк России указывает на их роль как основы для дальнейшего развития нормативной и технологической базы Открытых API и прорабатывает законодательную базу для перехода к их обязательному применению.

Тимур Есенбаев, руководитель отдела маркетинга и PR, eKassir, в статье разобрал, почему внедрение Открытых API требует огромных ресурсов, как типовое решение закрывает ключевые требования по безопасности и как создается ресурс согласия пользователя на обмен его данными.

🫡 — типовое решение очень упростит процесс перехода