Подкомитет №1 Банка России представил обновленную версию стандарта, который придет на смену ГОСТ Р 57580.1-2017 года.
Предыдущая редакция вышла почти десять лет назад и за это время существенно изменились инфраструктура, угрозы и сам подход к информационной безопасности.
Проект уже готов и, по оценкам участников, может быть утвержден в ближайшее время.
Что именно меняется, разобрали в карточках
#Сергей_Шленский
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍3❤1 1
Эта инициатива направлена на противодействие мошенничеству, давлению и дискриминации.
Среди требований — собственный ЦОД мощностью от 10 МВт, возможность хранения данных объемом не менее 1 эксабайта, а также решение задач машинного обучения не менее чем на 1 тыс. графических процессоров (GPU).
Теперь люди, которые попали в базу, имеют право обратиться с заявлением в свой банк либо напрямую в ЦБ для проверки законности и обоснованности нахождения в базе.
С помощью нового сервиса соискатели могут подтвердить свою квалификацию, а компании — проверить компетенции кандидатов на вакансии.
По мнению экспертов, ИИ в первую очередь необходимо развивать в образовании, медицине и госуправлении, а также внедрять в управление городами и социальной инфраструктурой.
У более чем половины респондентов злоумышленники пытались обманом выманить деньги, а в 18% случаев жертвы действительно понесли финансовые потери.
☝️ ЦБ РФ обяжет банки привязывать счета россиян к ИНН
Это необходимо для работы новой платформы «Антидроп», запуск которой намечен на середину 2027 года.
По словам специалистов, ИИ позволяет сократить затраты и получить новые источники выручки за счет продуктовых инноваций и трансформации бизнес-моделей.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2 1
Пока мы утепляем канал 🟠 к зиме, самое время утеплить и ИТ-инфраструктуру❄️
Сценарии с различными уровнями погружения при проведении пентестов. Часть 1👇
Сегодня рассмотрим, кому будут полезны работы по тестированию на проникновение в рамках предоставленных хостов. А также по каким сценариям, и с какими уровнями погружения исследователя в информационную систему и ИТ-инфраструктуру могут выполняться эти работы.
1️⃣ Сканирование уязвимостей, предназначено для «экспресс-диагностики» проблем в ИТ-инфраструктуре и информационных системах, которое включает:
🟠 автоматизированный поиск уязвимостей различными специализированными сканерами безопасности;
🟠 категорирование обнаруженных уязвимостей по уровням риска.
📌 Данное исследование будет полезно малым организациям, которые только открывают для себя мир информационной безопасности и не готовы к серьёзным затратам.
2️⃣ Анализ защищённости, предназначен для детального исследования дефектов и недостатков безопасности ИТ-инфраструктур и информационных систем, который включает:
🟠 автоматизированный поиск уязвимостей различными специализированными сканерами безопасности и утилитами;
🟠 ручной поиск уязвимостей опытным специалистом по анализу защищённости;
🟠 исследование максимально возможного охвата уязвимостей информационной системы;
🟠 верификация обнаруженных уязвимостей и актуализация их перечня;
🟠 категорирование обнаруженных уязвимостей по уровням риска;
🟠 оценка общего уровня защищённости информационной системы;
🟠 подготовка общих рекомендаций для повышения уровня ИБ в целом;
🟠 подготовка детальных рекомендаций по устранению выявленных уязвимостей.
📌 Данные же работы будут полезны крупному и среднему бизнесу, когда при исследовании нужно соблюдать строгие рамки, и требуется получить максимально полную картину уязвимостей информационной системы.
#Артем_Храмых #пентест #анализ_защищенности #OSINT
💬 Telegram | 💙 VK | 🌐 Сайт | 📹 Подкаст
Сценарии с различными уровнями погружения при проведении пентестов. Часть 1
Сегодня рассмотрим, кому будут полезны работы по тестированию на проникновение в рамках предоставленных хостов. А также по каким сценариям, и с какими уровнями погружения исследователя в информационную систему и ИТ-инфраструктуру могут выполняться эти работы.
#Артем_Храмых #пентест #анализ_защищенности #OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4 2
За период с июня 2024 по июнь 2025 года именно они стали причиной более 39 000 уязвимостей.
Лидирующие позиции вновь занимают хорошо известные категории. Это нарушения контроля доступа, SQL инъекции, XSS, небезопасная десериализация и ошибки работы с памятью. Несмотря на зрелость инструментов и практик защиты, такие уязвимости продолжают регулярно появляться в новых продуктах.
Отдельно специалисты отмечают рост числа проблем, связанных с логикой приложений. Даже при корректно спроектированной архитектуре ошибки в проверках прав, обработке состояний и доверии к данным клиента остаются незаметными для автоматических средств анализа. При этом именно они все чаще используются в целевых атаках.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔2
Завершаем серию материалов о правильном проектировании и внедрении информационной безопасности в новых информационных системах.
Ранее мы разобрались:
На заключительном этапе важно убедиться, что система остается работоспособной после внедрения защитных механизмов.
Эффективная безопасность в новых ИС начинается с проектирования. Учет совместимости ПО и средств защиты на раннем этапе снижает риск сбоев при внедрении СЗИ и позволяет сохранить функциональность и производительность системы.
#Сергей_Дурнев
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6 2⚡1
Нейросети, цифровые продукты и новые способы взаимодействия с ними быстро входят в привычный обиход. В прошлом году таким словом стал «промпт».
Мы с коллегами тоже посмотрели на 2025-й и выбрали термины, которые лучше всего передают его настроение — технологичное, местами рискованное и очень быстрое.
А каким словом этот год запомнился вам?
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤5🔥5 3⚡1
Согласно этому документу Роскомнадзором сможет регулировать работу иностранных компаний и принимать меры, понуждающие их следовать требованиям закона о платформенной экономике.
Мошенники могут быть внутренними и внешними. В список вредоносных действий входят: кибератаки, подрыв операционной деятельности, хищение активов, искажение финансовой отчетности, превышение должностных полномочий.
Бесплатный сервис был доступен с июля 2024 года. Он сканировал киберкриминальные сайты и форумы даркнета на предмет данных пользователей и уведомлял их об этом.
Авторы выделяют два ключевых драйвера роста: увеличение количества кибератак и необходимость замещения зарубежных ИБ-систем отечественными решениями.
Однако ИИ пока используется как вспомогательный инструмент, например, в каналах взаимодействия с потребителями. В ключевых технологических процессах контроль за критическими операциями и окончательные решения по-прежнему принимает человек.
Теперь закон позволяет ФСБ запрашивать копии баз данных у организаций любых форм собственности, а также получать у госорганов их информационные системы.
В белый список вошли ресурсы сети быстрого питания, нескольких супермаркетов, сайты Совета Федерации, МВД и МЧС, а также ряд СМИ и порталов.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3👍2 1
Это значимое событие подчёркивает растущее внимание регуляторов к вопросам кибербезопасности в сфере ИИ.
В новом подразделе систематизированы специфические угрозы, характерные для систем искусственного интеллекта.
Угрозы, представленные в подразделе, качественно отличаются от уже известных 227 УБИ, ранее внесённых в базу данных: они отражают уникальные риски, связанные с особенностями архитектуры и функционирования систем на базе ИИ.
Подраздел позволит специалистам своевременно идентифицировать уязвимости и разрабатывать превентивные меры защиты, учитывающие специфику технологий машинного обучения и нейронных сетей. Это особенно актуально в условиях повсеместной интеграции ИИ в критически важные системы: от государственного управления до промышленных предприятий.
Инициатива создания данного раздела ФСТЭК России — яркий пример целенаправленной работы регулятора по адаптации нормативной базы к современным технологическим реалиям.
#Владислав_Крылов #ФСТЭК
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4🤯2⚡1
Под конец года самое время оглянуться назад и вспомнить, о чем мы говорили в подкасте «Безопасный выход» в 2025
Предлагаем сделать это с пользой и подарками!
Что нужно сделать:
25 декабря с помощью генератора случайных чисел выберем трех победителей и подарим фирменный мерч:
🥇 сумка для ноутбука,
🥈 обложка на паспорт,
🥉 колба для чая.
Выбирайте, делитесь и пусть декабрь закончится с хорошим настроением и подарками!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10🤩5👍3⚡2❤1
– Расплачиваться ей все еще будет нельзя, но в монеты разрешат инвестировать;
– Покупать крипту смогут все инвесторы. Для неквалов будет лимит — ₽300 тыс. в год и только самые ликвидные активы. А квалам запретят торговать анонимными криптовалютами;
– Торги будут доступны через существующие биржи и брокерские сервисы. Официально можно будет переводить крипту за границу, но с уведомлением налоговой;
– За «нелегальную деятельность посредников на рынке криптовалют» введут наказание. Возможно, это затронет неофициальные обменники и биржи без лицензий.
Подготовку законодательной базы должны завершить до июля 2026 года.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔4👍3🆒1
🏦 Новые стандарты безопасности финансовых операций: что готовит Подкомитет №1
В рамках Плана национальной стандартизации Подкомитет №1 продолжает работу над ключевыми документами по безопасности финансовых (банковских) операций.
В фокусе: защита информации, операционная надежность и единые требования к оценке соответствия, включая правила для проверяющих организаций.
Большинство проектов уже прошли голосование и находятся на этапе утверждения Росстандартом. Актуальные статусы в карточках.
Отдельное внимание уделено стандарту, который формирует требования к проверяющим организациям и делает процесс оценки соответствия прозрачным, компетентным и беспристрастным.
Документ разрабатываются при участии Банка России и Ассоциации АБИСС и в перспективе станут основой для практики оценки соответствия в финансовом секторе.
💬 Telegram | 💙 VK | 🌐 Сайт | 📹 Подкаст
В рамках Плана национальной стандартизации Подкомитет №1 продолжает работу над ключевыми документами по безопасности финансовых (банковских) операций.
В фокусе: защита информации, операционная надежность и единые требования к оценке соответствия, включая правила для проверяющих организаций.
Большинство проектов уже прошли голосование и находятся на этапе утверждения Росстандартом. Актуальные статусы в карточках.
Отдельное внимание уделено стандарту, который формирует требования к проверяющим организациям и делает процесс оценки соответствия прозрачным, компетентным и беспристрастным.
Документ разрабатываются при участии Банка России и Ассоциации АБИСС и в перспективе станут основой для практики оценки соответствия в финансовом секторе.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4⚡3 1
