Регистрация
Модель угроз не должна быть документом, который создают исключительно для выполнения формальных требований и затем откладывают до следующей проверки.
На мастер-классе мы разберём весь процесс моделирования угроз от требований методики ФСТЭК России и подготовки документа до проектирования безопасной архитектуры и внедрения моделирования угроз в реальные процессы разработки.
Пошагово разберём структуру модели угроз, научимся определять потенциальных нарушителей, рассматривать внешние угрозы и оценивать их актуальность. Все этапы будем отрабатывать на конкретных примерах.
Поговорим о проектировании безопасной архитектуры, современных подходах к защите инфраструктуры и продуктов, неизбежных компромиссах при разработке и месте моделирования угроз в процессах безопасной разработки.
Отдельно обсудим, как выстроить взаимодействие так, чтобы специалисты по ИБ, DPO, юристы, разработчики и архитекторы действительно помогали друг другу, а не превращали моделирование угроз в бесконечное согласование документов.
Мастер-класс проведут:
Регистрация
RPPAedu.pro | RPPA.pro |Cyber in privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Мастер-классы
Примите участие в профессиональном обучении по эксклюзивным программам, созданным при поддержке ведущих экспертов отрасли!
❤4
Когда в системе происходит инцидент, один из первых вопросов звучит так:
Журналы позволяют восстановить последовательность событий:
Без этих данных сложно выявить атаку, определить затронутые системы и понять масштаб инцидента.
Но разработчики иногда записывают в логи слишком много.
Например:
В результате хранилище логов превращается в дополнительную базу с конфиденциальной информацией.
Причём доступ к ней нередко имеет больше сотрудников, чем к основной системе.
Обычно для расследования нужны:
Если сессию необходимо отслеживать, OWASP рекомендует рассмотреть хеширование её идентификатора вместо записи исходного значения.
Если записывать слишком мало, расследовать инцидент будет невозможно. Если записывать всё подряд, сама система журналирования станет новым активом с высоким риском.
Полезные материалы:
Логи: хороший пример того, почему информационная безопасность и privacy не стоит рассматривать отдельно: данные, необходимые для защиты системы, тоже нужно классифицировать, минимизировать и защищать.
Подробнее об инфраструктуре, инцидентах и технических мерах защиты поговорим на нашем продукте Cyber in Privacy
RPPAedu.pro | Level UP: IT
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7
Желаем увлекательного образовательного путешествия и будем рады вновь встретиться !
RPPA.pro | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Образовательные продукты RPPA.pro
RPPA.pro — крупнейшее сообщество экспертов по приватности Евразийского региона. Осваивайте актуальные знания и практики вместе с профессионалами рынка.
❤5😎5🤓2💔1
RPPA PRO: Privacy • AI • Cybersecurity • IP pinned «😎 Подготовили для тебя подборку образовательных мероприятий RPPA.pro, которые стартуют уже этой осенью и помогут углубить знания в сфере профессиональных интересов:👇 1️⃣ 152ФЗ RPPA&МГУ - для новичков в 152-ФЗ, а также для всех, кто желает улучшить свои теоретические…»
Media is too big
VIEW IN TELEGRAM
Кажется, что хранение информации устроено довольно просто: есть данные - значит, где-то есть файл, в котором они лежат.
И действительно, для небольшого объёма информации этого может быть достаточно.
Но представим, что у нас уже не список из десяти клиентов, а сотни тысяч пользователей, заказов или операций. Данные постоянно меняются, к ним обращаются не только сотрудники, но и информационные системы.
Обычных файлов для этого становится недостаточно.
Здесь и появляются базы данных.
Они позволяют:
При этом база данных - это не просто «очень большой Excel».
За ней стоит отдельная система управления базами данных - СУБД, которая отвечает за то, как данные записываются, ищутся, изменяются и выдаются приложениям.
А чем это принципиально отличается от обычного файлового хранения - разбираем в видео
Регистрация
RPPAedu.pro | Cyber in Privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🤔1
Запись ВК и YouTube, итоги с тезисами
глава RPPA.pro FinTech Club
Спасибо, что были с нами! Ждём всех на новых мероприятиях от RPPA.pro. и партнёров.
Благодарности ПЕРСОНЕМАМ за бинго!
RPPA.pro | RPPAedu.pro | CC
Please open Telegram to view this post
VIEW IN TELEGRAM
❤12👍4😎2
RPPA PRO: Privacy • AI • Cybersecurity • IP pinned «⚡ По следам Дня открытых дверей РКН 2026: итоги Запись ВК и YouTube, итоги с тезисами 💬 Прокомментировали итоги Дня открытых дверей: 🟡 Кирилл Зюбанов, CDPO, соучредитель ПРОПД и ПЕРСОНЕМЫ, создатель игр Privacy Strikes и Privacy Sprint 🟡 Денис Лукаш, управляющий…»
Video Project 4.mp4
114.9 MB
Кажется, что хранение информации устроено довольно просто: есть данные - значит, где-то есть файл, в котором они лежат.
И действительно, для небольшого объёма информации этого может быть достаточно.
Но представим, что у нас уже не список из десяти клиентов, а сотни тысяч пользователей, заказов или операций. Данные постоянно меняются, к ним обращаются не только сотрудники, но и информационные системы.
Обычных файлов для этого становится недостаточно.
Здесь и появляются базы данных.
Они позволяют:
При этом база данных - это не просто «очень большой Excel».
За ней стоит отдельная система управления базами данных - СУБД, которая отвечает за то, как данные записываются, ищутся, изменяются и выдаются приложениям.
А чем это принципиально отличается от обычного файлового хранения - разбираем в видео
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Готовьте календари: через месяц, 8-9 сентября в Москве пройдёт Международный ПЛАС-Форум «Платёжный бизнес и денежное обращение». Ключевые участники, острые темы, живой диалог
Международный масштаб: уже подтверждены участники из Узбекистана, Казахстана, Китая, Южной Кореи, Беларуси, Армении, Испании и других стран.
На сцену выйдут топ-менеджеры ключевых игроков рынка, а параллельно развернётся масштабная выставка передовых технологий. Вас ждут эксклюзивная аналитика, живые кейсы, мощный нетворкинг и инсайты.
Среди прочих сессий вас ждёт объединённая сессия: Безопасность Платёжного бизнеса и Наличного обращения. Усилия регулятора по борьбе с мошенничеством
🎬 Всё самое интересное — уже в проморолике
Повлияйте на профессиональную дискуссию, которая определяет завтрашний день финансов.
Регистрируйтесь прямо сейчас. Места ограничены.
📌 8–9 сентября, Москва, отель «Рэдиссон Славянская», площадь Евразии, д. 2.
🔥 Горячие темы — только то, что реально волнует рынок:
• Цифровой рубль, криптовалюты и CBDC
• Импортозамещение и технологический суверенитет
• Безопасность платёжного бизнеса и НДО
• СБП, универсальный QR, трансграничные платежи
• AI, биометрия и удалённая идентификация
И другие, не менее важные, темы
Международный масштаб: уже подтверждены участники из Узбекистана, Казахстана, Китая, Южной Кореи, Беларуси, Армении, Испании и других стран.
На сцену выйдут топ-менеджеры ключевых игроков рынка, а параллельно развернётся масштабная выставка передовых технологий. Вас ждут эксклюзивная аналитика, живые кейсы, мощный нетворкинг и инсайты.
Среди прочих сессий вас ждёт объединённая сессия: Безопасность Платёжного бизнеса и Наличного обращения. Усилия регулятора по борьбе с мошенничеством
🎬 Всё самое интересное — уже в проморолике
Повлияйте на профессиональную дискуссию, которая определяет завтрашний день финансов.
Регистрируйтесь прямо сейчас. Места ограничены.
У наших партнеров ивент, вот рассказываем тутPlease open Telegram to view this post
VIEW IN TELEGRAM
👍4❤1
Спасибо каждому, кто был с нами на этом потоке!
Регистрация
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2
Многофакторная аутентификация предполагает использование факторов разных типов:
Пароль и второй пароль — это не MFA: оба относятся к одному фактору знания.
Но и наличие двух разных факторов ещё не означает одинаковый уровень защиты.
Какие варианты используются чаще всего?
Лучше, чем один пароль, но зависит от телефонного номера и мобильной сети. Риски включают перевыпуск SIM-карты, перенос номера и социальную инженерию.
NIST относит аутентификацию через телефонную сеть к ограниченным методам и рекомендует учитывать смену SIM-карты, перенос номера и другое аномальное поведение.
Не зависит от доставки SMS, но пользователь всё ещё может ввести код на фишинговом сайте. Злоумышленник способен перехватить его и сразу использовать на настоящем ресурсе.
Удобно, но возникает риск MFA fatigue: злоумышленник многократно отправляет запросы, пока пользователь случайно или из-за раздражения не нажмёт «Подтвердить».
Более безопасный вариант — сопоставление чисел, когда код на экране входа необходимо выбрать или ввести в приложении.
Такие методы привязывают аутентификацию к конкретному сайту. Поддельная страница не сможет использовать подтверждение для входа на настоящий домен, поэтому этот подход считается устойчивым к фишингу.
Практический ориентир:
SMS лучше, чем отсутствие второго фактора. Приложение и number matching надёжнее против части атак. Для критичных доступов приоритетом должна быть устойчивая к фишингу MFA.
Выбор способа аутентификации — это не галочка в политике, а решение, которое должно учитывать ценность данных, роль пользователя и реальные сценарии атак.
Подробнее уже на Cyber in Privacy.
RPPAedu.pro | RPPA.pro | Levei UP | Сyber
Please open Telegram to view this post
VIEW IN TELEGRAM
rppaedu.pro
Cyber in Privacy
Образовательная программа Cyber in Privacy предназначена для специалистов из различных направлений, желающих расширить свои знания и навыки в области защиты информации
Привет! Это Александр, партнер курса 152-ФЗ. В продолжение поста от Ильи Афанасьева тоже желаю сказать несколько слов о завершившемся потоке и курсе, в целом.
Я благодарен нашим выпускникам за активность на лекциях, семинарах и в чатах, а особенно - за споры по отдельным вопросам. На этом и предыдущем потоках было несколько таких запоминающихся слушателей:) При том, что для любого юриста несогласие с его точкой зрения - это вызов, именно в таких спорах появляются вопросы, которые заставляют задуматься и наводят на новые мысли и идеи.
На наших курсах я всегда говорю, что важны не решения судов и письма от регуляторов, а собственная правовая позиция. Именно она позволит вам уверенно отстаивать свои интересы при проверке, профилактическом визите или споре в суде. И только она позволит обеспечить нужную предсказуемость для вашего бизнеса и последовательность в своих действиях.
Если бы не было людей, готовых оспаривать сложившийся статус-кво, не появилось бы "дела Аэрофлота" и иных значимых дел. Поэтому я рад, что на каждом нашем потоке встречаются люди, готовые аргументированно не согласиться с преподавателем или другими слушателями и отстоять свою точку зрения. Надеюсь, что это же я смогу повторить и про наши будущие потоки курса.
Начинаем уже 3-его сентября (постараемся без шуток про календарь), будем ждать :)
RPPA.pro | 152ФЗ | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8