ISACARuSec – Telegram
ISACARuSec
2.26K subscribers
1.76K photos
13 videos
303 files
5.62K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.

https://engage.isaca.org/moscow/home

Связь с администрацией
@popepiusXIII
Download Telegram
Forwarded from DevSecOps Talks
Новая версия DAF!

Привет, друзья! В новый год идём с новой версией фреймворка DAF 😅
В этой версии:
— добавили новый домен "Безопасность заказной разработки"
— добавили новый статус для каждой практики "Не применимо" на случай, если та или иная практика не применима в Компании и не нужно считать степень её выполнения
— актуализировали маппинг практик DAF на SAMM
— сделали маппинг требований DAF на фреймворк AppSec Table Top от уважаемых коллег из Positive Technologies
— добавили "экспериментальные" листы с расчетом FTE для Appsec специалистов и DevSecOps инженеров. ВАЖНО: мы пока прорабатываем оптимальный подход к задаче автоматизированного расчета FTE, здесь всегда будет много разных "но" и "если", мы постарались сделать эти "калькуляторы" наиболее индикативными.

Будем рады вашей обратной связи! И напоминаем, что участие в развитии фреймворка DAF обязательно будет вознаграждено🍺
👍2
Поздравляю с наступающим новым годом, дорогие читатели! Этот год выдался интенсивным у автора канала, в новом году постараюсь вас чаще радовать новыми полезными практиками!

Спасибо, что читаете нас!
https://csrc.nist.gov/pubs/sp/800/189/r1/ipd
"This document provides technical guidance and recommendations to improve the security and resilience of Internet routing based on BGP. Technologies recommended in this document for securing Internet routing include Resource Public Key Infrastructure (RPKI), Route Origin Authorization (ROA), ROA-based route origin validation (ROA-ROV), and prefix filtering. Additionally, the technologies recommended for mitigating DDoS attacks focus on the prevention of IP address spoofing using source address validation (SAV) with access control lists (ACLs) and unicast Reverse Path Forwarding (uRPF). Other technologies are also recommended as part of the overall security mechanisms, such as remotely triggered black hole (RTBH) filtering and flow specification (Flowspec)."
https://www.misp-standard.org/blog/Naming-Threat-Actor/

Потребуется время для оценки на сколько это может улучшить текущую ситуацию с неймингом.
https://globalriskinstitute.org/publication/2024-quantum-threat-timeline-report/
Интересный опрос по тому когда случится квантовое превосходство и rsa-2048 будет ломаться меньше чем за сутки.
Нужно учитывать, что выборка маленькая - всего 32 эксперта приняло участие в опросе. Плюс это в основном работники университетов - от Гугл и IBM по одному эксперту опросили.

В целом неплохой опрос для первичного погружения в тему даются базовые определения.
Forwarded from Секьюрно
1736757475235.pdf
2.8 MB
💬 Перспективы глобальной кибербезопасности на 2025 год от World Economic Forum

Глобальный экономический форум выпустил свое ежегодное исследование о тенденциях в области кибербезопасности, которые повлияют на нашу экономику и общество в 2025 году.
Исследование основывается на опросе 409 крупных компаний в 56 странах, в том числе и в России, представляет собой хороший Helicopter View, и на мой взгляд является наиболее авторитетным источником аналитики. Об отчете уже успели написать Ведомости и куча других интернет изданий

Напомню, что WEF принадлежит авторство методики определения индекса киберустойчивости, поэтому в самом исследовании киберустойчивость проходит красной нитью через весь отчет

В отличие от отчета за 2024 год, где подчеркивалось растущее неравенство в киберпространстве, ключевая тема текущего - растущая сложность киберландшафта. "Кибербезопасность вступает в эпоху беспрецедентной, сложности", которая обусловлена рядом факторов:

🔹 Эскалация геополитической напряженности
🔹 Усиление интеграции и зависимости от более сложных цепочек поставок
🔹 Быстрое внедрение новых технологий
🔹 Рост нормативных требований и сложность их выполнения
🔹 Растущий дефицит профессиональных навыков

и эта сложность в конечном счете здорово усугубляет неравенство в киберпространстве (которое было основной темой в 2024 году, ловко, да?). Так WEF отмечает что расслоение между poor and rich маленькими и большими компаниями колоссальное: доля небольших компаний, считающий себя некиберустойчивыми, увеличилась в семь раз, доля крупных незащищенных компаний напротив сократилась вдвое.

Совсем немного цифр, которых в отчете огромное количество:
📎 С 2024 года нехватка специалистов по ИБ увеличилась на 8 %
📎 Ransomware из года в год остается главным киберриском для организаций: 45 % респондентов назвали его главной проблемой
📎 Платформы "киберпреступность как услуга" (CaaS) продолжают оставаться доминирующей и быстрорастущей бизнес-моделью в криминальной среде
📎 47 % организаций назвали главной проблемой, связанной с GenAI, расширение возможностей противника
📎 71 % компаний малого бизнеса уже достигли критической точки, когда они уже не могут адекватно защититься от киберрисков

Отчет досточно «плотный» и рассматривает множество инетресных тем: искусственный интеллект и кибербезопасность, критическая инфраструктура, дипфейки, квантовые вычисления, киберстрахование, нормативное регулирование и пр. Его точно стоит прочитать полностью.

Приведенные в материале опросы отлично визуализируют разницу в восприятии риска между CISO и руководством (CEO). Например, руководство не так волнуют риски ущерба репутации как это представляют CISO. При ответе на вопрос «Какой киберриск в организации беспокоит вас больше всего?» CISO и CEO сильно разошлись в пониманиях критичности в отношении рисков кибершпионажа, фрода, дезинформации.

Одна из важных мыслей отчета – чтобы подчеркнуть цену бездействия в области кибербезопасности для менеджмента, нужны правильные экономические аргументы – т.е нужно учиться считать риски в деньгах. Нужно учиться показывать как кибербезопасность показывает результат и обеспечивает долгосрочную устойчивость бизнеса. Для этого необходимо показывать, как киберриски влияют на долю рынка, доверие к бренду, акционерную стоимость, и другие бизнес показатели
#analytics
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1