ISACARuSec – Telegram
ISACARuSec
2.26K subscribers
1.8K photos
13 videos
309 files
5.68K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.



Связь с администрацией
@popepiusXIII
Download Telegram
Forwarded from Секьюрно
Обновление CISO Radar от Wavestone - приоритеты для стратегии кибербезопасности до 2030

«Циферблат» от Wavestone - графический способ отображения трендов в области кибербезопасности. Инструмент существует с 2011 года, прошлую версию циферблата можно посмотреть здесь

Циферблат организован по секторам (идентификация, защита, обнаружение, управление рисками, соответствие требованиям и непрерывность), разделенным на три уровня:
🔹 Зрелые (Matrure): это «база», решения/подходы должны быть в каждой компании
🔹 В тренде (Trending): решения/подходы находятся на стадии широкой адаптации и внедрения
🔹 Новые (Emerging): малоизвестные и развивающиеся штуки


«Циферблат» полезен для понимания «базы», в качестве авторитетного источника расстановки приоритетов при выборе проектов ИБ и отсеивания маркетингового буллшита. Давайте посмотрим что изменилось за год в самом циферблате:

📎 Защита контейнеров переехала с Trending на Matrure. Микросервисная архитектура стала стандартом для многих компаний и ключевые практики безопасности стали обязательным минимумом
📎 Перемещение Bug Bounty в Mature также отражает развитие этого направления за последний год: так российский рынок bug bounty активно набирает обороты, практика постепенно становится неотъемлемой частью стратегии ИБ, переставая быть экзотикой
📎 Red Teaming и PAM также подвинули ближе к центру, теперь это тоже «база». В целом тоже ожидаемо – PAM как одно из решений по защите от атак на цепочку поставок, Red Teaming как комплексная проверка защищенности (стоимостью как самолет)
📎 В «базу» также перенесли архитектурную концепцию Red Button – механизмы быстрой и жесткой изоляции важных систем в случае масштабной компрометации, например при шифровании инфраструктуры
📎 Zero Trust Eneabled App (приложения с поддержкой Zero Trust), Zero Trust Metrics & Orchestration (сбор контекста с устройств и его обработка) ближе не стали и Zero Trust нам только снится
📎 В сторону Trending подвинули DLP/DRM, DAST, Tech debt mgt (управление техническим долгом), AI Red Teming и еще по мелочи
📎 На уровень Emerging добавили новые модные штуки, такие как Insider Threat Program, AI automated assurance, Cyber Data Lake (видимо бывший Data Hub), Agentic AI Cyber Platform, AI-BoM
📎 С радаров исчез SOAR как класс, AD monitoring, многие вещи были переименованы

Вообще сравнивать довольно сложно, команда постоянно меняет термины на более «модные», например Automatic data classification в сторону AI based data classification, AD Redesign в сторону AD Rebuild. При этом глоссария этих терминов я не нашел.

В самом отчете Wavestone выделяет четыре ключевые силы, которые будут формировать ландшафт угроз до 2030 года:
1️⃣ Повышение сложности угроз: атаки нацелены не только на внутреннюю инфраструктуру, но и на партнеров, поставщиков и облачные платформы
2️⃣ Рост регуляторного давления: компаниям приходится адаптироваться ко всё более строгим и разнообразным требованиям по защите данных, киберустойчивости и безопасности продуктов
3️⃣ Геополитика влияет на киберзащиту: конфликты делают многие традиционные меры малоэффективными
4️⃣Искусственный интеллект меняет всё: ИИ создает новые векторы атак и требует новых подходов к безопасности

В целом тренды во многом пересекаются с глобальным прогнозом от WEF, тут никакой экзотики
#analytics
Please open Telegram to view this post
VIEW IN TELEGRAM
Шпаргалка по безопасности ИИ от WIZ. В отличии от OWASP LLM фокусирует первые шаги на инвентаризации и классификации данных и моделей.
https://www.wiz.io/academy/ai-security/generative-ai-security
Forwarded from Патчкорд
Новых IPv4 адресов не осталось, а старые перетекают между владельцами и между регионами часто и по многу через механизмы купли/продажи/аренды. Поэтому анализировать угрозы внутри IPv4 пространства становится всё сложнее, по причине отсутствия достоверных меток "доверенности, безопасности" из-за частой изменчивости владельцев адресных пространств.
Фактически SAP Hardening guide от ФСТЭК.
Из серии "Не забыть"...
🧠 Европейский стандарт по безопасности ИИ "Securing Artificial Intelligence (SAI); Baseline Cyber Security Requirements for AI Models and Systems" от ETSI описывает 13 принципов безопасности ИИ на 5 стадиях жизненного цикла - от проектирования и разработки систем с ИИ до внедрения, поддержки и вывода из эксплуатации. Оооочень высокоуровневый стандарт, описывающий, ЧТО надо делать.
🧠 Более детальное, на 300+ страниц, руководство по защите ИИ от OWASP (проект AI Exchange). Выделенная в отдельный домен, это точка входа в тему, начиная от моделей угроз для разных типов ИИ-систем и заканчивая темой культурологических и религиозных ограничений и нюансов применения ИИ. В отличие от стандарта ETSI также содержит два выделенных блока рекомендаций "КАК делать" применительно к тестированию защищенности ИИ-решений и вопросам приватности при использовании ИИ.

#ии #bestpractice
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Интересный отчет как способ оценки какой провайдер GenAI основной в стране. Это может быть важно для учета особенностей при построении безопасности, как минимум для настроек на DLP\proxy.
+ оценочный уровень площади атаки через Gen AI.
Forwarded from Клуб 4CIO
Россия — 119-я в мире по распространению генеративного ИИ

Microsoft опубликовала глобальный отчет Global AI Adoption 2025 о внедрении генеративного ИИ. Исследование основано на агрегированной и анонимизированной телеметрии Windows (ПК и планшеты) и охватывает 147 стран. Анализировалось использование ChatGPT, Copilot, Claude, Gemini, Grok, DeepSeek, GigaChat, «Алисы» и др.

Важно: для России, Ирана и частично Китая данные ограничены, поэтому показатели могут быть занижены.

Ключевые выводы
▪️ Во втором полугодии 2025 года доля пользователей ГенИИ в мире выросла до 16,3% (+1,2 п. п. за полгода). ▪️ Северное полушарие внедряет ИИ почти в 2 раза быстрее Южного: — 24,7% трудоспособного населения против 14,1%. ▪️ Лидеры — страны, которые рано инвестировали в цифровую инфраструктуру, обучение и госсектор: — ОАЭ — 64% (+4,6 п. п.), — Сингапур — 60,9%, — Норвегия — 46,4%.
Россия и другие страны
▪️ Россия — 119-е место: ГенИИ используют около 8% населения (+0,4 п. п. за полгода). ▪️ США — 24-е место (28,3%), Китай — 61-е (15,4%). ▪️ Южная Корея — лидер по динамике: рост с 25-го на 18-е место (30,7%).

Технологический срез
▪️ DeepSeek особенно популярен: — Китай — 89% пользователей ГенИИ, — Беларусь — 56%, — Россия — 43%, — Куба — 49%.
Также фиксируется быстрый рост использования сервиса в странах Африки.

Мировая практика показывает: решают не пилоты, а инвестиции в инфраструктуру, обучение сотрудников и интеграцию ИИ в бизнес-процессы и госсектор. Разрыв с лидерами пока измеряется не технологиями, а управленческими решениями.
Текущая ситуация и формат канала накладывает ряд ограничений для организации и развития нашего сообщества. Поэтому хочется у вас узнать, вы будете читать новый канал автора или скорее всего отпишитесь. Этот канал почти остановит публикации.
Anonymous Poll
73%
1. Подпишусь и буду читать новый канал автора.
27%
2. На новый канал подписываться не буду.
ISACARuSec
Текущая ситуация и формат канала накладывает ряд ограничений для организации и развития нашего сообщества. Поэтому хочется у вас узнать, вы будете читать новый канал автора или скорее всего отпишитесь. Этот канал почти остановит публикации.
План для нового канала:
1. Тематика сохраняется. Лучшие мировые и российские практики в области кибербеза. В силу тенденций есть и будет небольшой акцент на ИИ
2. Вернуть практику квартальных митапов.
👍5
Lets encrypt начали выдавать сертификаты со сроком действия 160 часов.

В качестве обоснование коллеги приводят аргумент, что механизм отзыва сертификатов работает не идеально, и более короткоживущие сертификаты фактически более безопасны.

https://letsencrypt.org/2026/01/15/6day-and-ip-general-availability
👍1
Системы ИБ могут быть целью злоумышленников, не забывайте планировать харденинг и для них.
2FA в Kaspersky Security Center Linux 16.1

В KSCL 16.1 для входа в Web Console стала обязательной двухфакторная аутентификация.

2FA поможет усилить защиту от несанкционированного доступа и снизить риск взлома учетных записей. Такой подход отвечает современным стандартам безопасности для защиты критически важных систем и данных.

Если вы обновляете приложение с предыдущих версий, включите 2FA до обновления и следуйте руководству по обновлению. KSCL поддерживает работу с популярными приложениями для аутентификации: Яндекс ключ, Google Authenticator, Microsoft Authenticator и др.

Для новых пользователей мы подготовили пошаговую инструкцию по настройке 2FA при первом входе в систему:
1️⃣ Установите приложение для аутентификации.
2️⃣‼️Синхронизируйте время на устройствах с приложением аутентификации и Сервером администрирования.
3️⃣ Войдите в Web Console и настройте 2FA для администратора.
4️⃣ Настройте параметры 2FA для остальных учетных записей.
Эфир получился интересным. Есть советы и для студентов и для менеджеров.
Имхо, не хватило мнения ИБ от второго крупного заказчика.
Акцент был заметно смещен в сторону проблем интеграторов\вендоров.
Не теряю надежду, что в опросах в ходе эфира будут показывать и количество участников опроса для понимания выборки.
Forwarded from AM Live
Карьера и обучение в ИБ: рынок, требования и планы на 2026

Рынок информационной безопасности продолжает трансформацию: меняются карьерные треки, требования к специалистам и подходы к обучению. Всё меньшее значение имеют формальные атрибуты и всё больше — реальные навыки и практика.

В эфире AM Live мы обсудили:
⚡️ Что происходит на рынке ИБ в 2025–2026 и является ли он рынком работодателя
⚡️ Где именно у кандидатов чаще всего «проваливается» база
⚡️Как изменились требования к соискателям и процессы отбора
⚡️ Какие навыки и роли будут наиболее востребованы в 2026 году

В эфире приняли участие:

Модератор: Мария Сигаева, независимый эксперт в области кадров ИБ

Участники:
1. Сергей Зеленин, Security Vision
2. Светлана Бурикова, F6
3. Дмитрий Беляев, CISO, независимый эксперт
4. Дмитрий Правиков, заведующий кафедрой КБ КВО, РГУ нефти и газа (НИУ) имени И.М.Губкина
5. Оксана Ткачева, КТСГ
6. Евгения Русских, «Лаборатория Касперского»

Смотрите запись эфира там, где удобно:

📺 VK Видео

📺 YouTube

📺 RuTube
Please open Telegram to view this post
VIEW IN TELEGRAM