ISACARuSec – Telegram
ISACARuSec
2.27K subscribers
1.77K photos
13 videos
303 files
5.63K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.

https://engage.isaca.org/moscow/home

Связь с администрацией
@popepiusXIII
Download Telegram
https://security.googleblog.com/2024/09/eliminating-memory-safety-vulnerabilities-Android.html
Статья в блоге Гугл про важность использования языков безопасно работающих с памятью (Go, Rust, Swift).
Выглядит немного неоднозначно, вместо реальной статистики эффективности приводятся математические прогнозы в годах от старта проекта, заявления о приверженности подхода и финансирования языка Rust. Приводятся цифры уменьшения общей доли уязвимостией с памятью с 76% до 24% с 2019 года, но без указания общего количества строк кода и распределения по другим типам уязвимостей.

Но требования американского регулятора есть, в ядре Win 11 со слов MS тоже теперь активно использутся Rust. При этом проект по переходу ядра Linux на Rust недавно покинул один из ведущих разработчиков Wedson Almeida Filho с критикой общей результативности проекта. Сам Линус Торвальдс тоже недоволен скорость перехода ядра на Rust.

Очевидно процесс перехода на новые безопасные языки затягивается. Вплоть до того, что регуляторы в США рассматривают возможность переписывать код с С/C++ на Rust с активным решением инструментов ИИ/GPT.
Компания Гугл объявила о новых функциях безопасности для своего облачного офисного пакета Workspace. Кроме советов по настройкам безопасности появился функционал песочницы для писем, dlp, продвинутое сканирование страничек в хроме и контроль доступа к аккаунту с различных устройств.

https://workspaceupdates.googleblog.com/2024/09/security-advisor-for-workspace-business-editions.html
Интересный пример практики защиты школ/библиотек на гос уровне. В США школам предлагается использовать бесплатные сервис выявления уязвимостей от CISA и безопасный сервис DNS. Кроме того им предлагается войти в пилот с бесплатным NGFW и EDR.

+Рекомендации по базовой безопасности.

https://www.fcc.gov/document/fcc-us-dept-education-release-cybersecurity-resource-guide

Мне кажется это одна из очевидных потребностей - сервис безопасного DNS, как минимум для муниципальных учреждений/школ/больниц.

В CIS critical controls использование сервиса безопасного DNS входит в группу мер IG1- т.е. рекомедован для оранизаций с самой низкой зрелостью ИБ.
Краткий гайд как защищать устройства стоящие на границе сети от Австралийского регулятора ASD. Откровений нет, немного добавлено контекста в стандартные меры. https://www.cyber.gov.au/resources-business-and-government/maintaining-devices-and-systems/system-hardening-and-administration/network-hardening/mitigating-strategies-edge-devices-executive-guidance
Радостная новость, особенно для тех кто использует сертифицированные средства.
Надеюсь скоро и другие производители СЗИ нас подобным порадуют.
Мы — первые!

«Лаборатория Касперского» первой в России получила сертификат, который подтверждает, что наши процессы безопасной разработки соответствуют требованиям национального стандарта ГОСТ Р 56939-2016 «Защита информации. Разработка безопасного программного обеспечения. Общие требования».
Сертификат соответствия ФСТЭК России № 1 действителен до 25 сентября 2029 года.

Кроме того в сентябре 2024 года мы сертифицировали Kaspersky Security для виртуальных сред 6.0 Легкий агент (версия 6.0.7.1402).
Сертификат ФСТЭК России № 4846 действителен до 4 сентября 2029 года.

#certification
👍3
Любопытный канал про трудоустройство в МЛ.
Несмотря на то, что заметка про собеседования, в ней очень много полезного:
- как зрелые ИТ конторы понимают задачи лидера и что такое лидерство для них
- как формально можно подтвердить успешность своей менеджерской работы
- о том, что всегда полезно оценивать свое влияние на работу подразделения/компании
- есть полезные ссылки на справочники, которые, полезны и для целей собственного бенчмаркинга

#саморазвитие #управление
https://www.gartner.com/en/articles/cio-challenges

"CIOs must work with chief information security officers (CISOs) to ensure their organization:

Ensures clear accountability for cybersecurity risk to enable effective risk-based control decisions.

Builds a program that reflects the unique business context of the organization, capitalizing on generally accepted standards and proven practices.

Designs the program for agility and continuous improvement by emphasizing key principles and formalizing security processes"

Поспорить сложно, впрочем и деталей никаких. Применимо почти к любому другому типу риска.
Здравый чек лист, правда для очень небольшого количества зрелых компаний. Остальным наверное придется ждать рекомендаций от регуляторов и вендора.
После таких новостей нужно обновить контраргумент на вопросы владельцев бюджетов - зачем тратить деньги если все равно взломают.
Что делать, если взломали производителя антивируса, который вы используете в своей инфраструктуре? 🔓Небольшие рассуждения от меня и возможный чеклист действий ✔️

ЗЫ. А вот на случай удаления антивируса Касперского из Google Play рекомендации дала сама Лаборатория, но эта история менее интересна для корпоративных пользователей - она затрагивает скорее только физиков 🛡 Но то, что инициатором удаления стало "Общество защиты Интернета" - это какой-то сюр...
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Нецифровая экономика (Dasha Sapozhkova)
Изучили данные по рынку кибербезопасности за 2023 год и дальнейшие прогнозы развития от Центра стратегических разработок (ЦСР).

Главные цифры:
▪️ Рынок кибербезопасности России оценивается в 248,5 млрд рублей по результатам 2023 года: совокупный прирост составил 28,5%.
▪️ Лидируют Лаборатория Касперского и Positive Technologies, причем с заметным отрывом.
▪️ Продолжил рост рынок средств защиты информации. Этот сегмент оценивается в 182,6 млрд рублей, +27,6% год к году. Хотя темп прироста на мировом рынке составляет всего 15,6%.
▪️ Лидер по темпам роста — рынок средств защиты информации. Он составил 23 млрд рублей, прирост — 93,8% по сравнению с 2022 годом.
▪️ Рынок безопасности данных составил 65,9 млрд рублей (+31,1%). В числе лидеров — Positive Technologies, BI.ZONE, ГК Солар, ГК Innostage, Jet Infosystems.

Если темпы роста, опережающие мировые показатели, сохранятся, то к 2028 году российский рынок кибербезопасности вырастет почти в 3 раза, до 715 млрд рублей. При этом доля иностранных решений на нём сократится до 5%.
Please open Telegram to view this post
VIEW IN TELEGRAM