Forwarded from РоскомнадZор
Операторы персональных данных при подаче уведомления, как правило, совершают следующие ошибки:
Как правильно оформить уведомление о трансграничной передаче персональных данных? Смотрите в наших карточках ⤴️
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4👏2
Один из таких файлов, который попался японским исследователям, выглядит в глазах большинства антивирусных движков документом в формате PDF. При этом офисные приложения могут открыть его как обычный Word (.doc).
Такие файлы называются «полиглотами». Они могут быть использованы злоумышленниками для ухода от детектирования или запутывания различных анализаторов. В одной части такого документа может находиться абсолютно безобидный код, в другой — вредоносная нагрузка.
Запускать их следует только убедившись в том, что источник является доверенным. Если есть сомнения, рекомендуем использовать средства безопасного тестирования и предварительного просмотра («песочницы»).
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Так, к примеру, срок действия программного комплекса VMware vSphere with Operations Management 6 продлен до 21 ноября 2024, хотя ранее его действие было прекращено 31 марта 2022 года.
Источник: Zlonov
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5❤2🔥2
Согласно тексту документа мониторинг защищенности осуществляется только в отношении информационных ресурсов, имеющих непосредственное подключение к информационно-телекоммуникационной сети «Интернет» и /или сопряженных с нею с использованием технологии трансляции сетевых адресов.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥2🤔2
Forwarded from Листок бюрократической защиты информации
Вероятно, была допущена некая ошибка. Государственный реестр сертифицированных СрЗИ был вновь обновлен, и сроки прекращения действия сертификатов были возвращены к исходным значениям.
https://reestr.fstec.ru/reg3
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔4
Сегодня рассмотрим роль ИБ при импортозамещении.
Тема импортозамещения и Указа Президента №166 о технологической независимости за последний год стала базовой в вопросах обеспечения безопасности КИИ. Рядом стоит Указ Президента №250, который обязывает, в том числе, субъекты КИИ переходить на российские средства защиты информации. В этой связи для многих роль службы ИБ зачастую ограничивается именно вопросами импортозамещения СЗИ.
Какова же роль службы ИБ при импортозамещении именно прикладного ПО, на котором построены основные технологические и/или бизнес-процессы?
#КИИ
Продолжение следует…
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👏3
Но! Эксперт также обратила внимание, что с выходом профессионального стандарта возникают требования к уже работающим специалистам по ИБ, которым не все сотрудники могут соответствовать. Решением проблемы может стать постепенное внедрение необходимых требований и помощь в этом вопросе со стороны Банка России.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6👏2🔥1
Импортозамещение для организации – это всегда дополнительные ресурсы, поэтому с целью их оптимизации многие начинают рассматривать для себя использование программного обеспечения с SaaS-моделью. И здесь кроется огромный пласт пока еще не решенных вопросов, связанных с обеспечением ИБ. Многие специалисты понимают, что за облачными решениями будущее, но как разделить ответственность между организацией и провайдером, ведь часть контура безопасности выносится на сторону последнего.
Создание архитектуры процессов, перечисленных в этом и прошлом постах, а также их внедрение требует точечных компетенций, которыми не должны обладать штатные специалисты, так как ситуация с импортозамещением сложилась, можно сказать, нештатная.
#КИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4⚡2❤1
Соответствующий документ размещен на портале нормативных правовых актов.
Правительство должно разработать принципы очистки данных от любых конфиденциальных сведений.
Сейчас объем данных услуг оценивается на уровне 15 млрд рублей— около 8% от всего рынка ИБ.
Эксперты отмечают, что резкий рост обусловлен участившимися случаями интернет-мошенничества, нарушения безопасности и угроз для детей в цифровой среде.
Накануне «Тинькофф» объявил о готовности в течение суток возвращать похищенные таким способом деньги.
С момента запуска программы в 2019 участники обнаружили 130 критических уязвимостей iPhone, 37 из которых были найдены за прошедшие полгода.
Вредоносная программа может быстро передавать большое количество данных и скрываться от обнаружения.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Forwarded from Листок бюрократической защиты информации
📝 Перечень НПА, подлежащих оценке применения в 2024 году,
в сфере обработки ПДн
Минцифры подготовило проект Перечня нормативных правовых актов, содержащих обязательные требования, подлежащих оценке применения в 2024 году,
в сфере обработки персональных данных. Данный перечень включает следующие НПА:
• Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
• Постановление Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
• Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
• Приказ Роскомнадзора от 22.07.2015 № 84 «Об утверждении Порядка взаимодействия оператора реестра нарушителей прав субъектов персональных данных с провайдером хостинга и Порядка получения доступа к информации, содержащейся в реестре нарушителей прав субъектов персональных данных, оператором связи».
• Приказ Роскомнадзора от 14.11.2022 № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных».
в сфере обработки ПДн
Минцифры подготовило проект Перечня нормативных правовых актов, содержащих обязательные требования, подлежащих оценке применения в 2024 году,
в сфере обработки персональных данных. Данный перечень включает следующие НПА:
• Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
• Постановление Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
• Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
• Приказ Роскомнадзора от 22.07.2015 № 84 «Об утверждении Порядка взаимодействия оператора реестра нарушителей прав субъектов персональных данных с провайдером хостинга и Порядка получения доступа к информации, содержащейся в реестре нарушителей прав субъектов персональных данных, оператором связи».
• Приказ Роскомнадзора от 14.11.2022 № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
При этом специалисты отмечают, что киберпреступники также становятся быстрее. Опытные и хорошо обеспеченные ресурсами хакеры проводят свои кибератаки с еще большей скоростью, несмотря на улучшение мер безопасности со стороны многих организаций по всему миру.
Кроме того, специалисты обратили внимание, что злоумышленники стали быстрее получать доступ к системам Active Directory. Теперь этот процесс занимает всего около 16 часов. Исследование показало, что большинство сервисов Active Directory защищены лишь с помощью Microsoft Defender. Этот метод оказался неэффективным в 43% случаев атак в I полугодии 2023 года, в то время как в 2022 году этот показатель составлял 36%.
Источник: Cisoclub
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔2
Указ Президента №250 возложил на руководителей организаций, в том числе субъектов КИИ, персональную ответственность за обеспечение информационной безопасности. Помимо этого, в Указе говорится о требовании по созданию службы ИБ и передачи полномочий по обеспечению ИБ на заместителя руководителя организации. Для субъектов КИИ это зачастую означает перестройку всех процессов по информационной безопасности, а для менее зрелых – постановку функции ИБ с нуля.
Персональная ответственность требует от руководителя понимания процессов ИБ и их влияния на бизнес. Естественно, руководитель организации не должен обладать глубокими знаниями по защите информации, поэтому функция обеспечения процессов ИБ ложится на заместителя руководителя организации.
#КИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3⚡2
⚡️На конференции AKTIV.CОNSULTING представит свой стенд, на котором все желающие смогут пообщаться с нашими экспертами, узнать подробнее об услугах компании и задать любые интересующие вопросы. Также в деловой программе встречи в качестве спикера выступит ведущий консультант по ИБ Александр Моисеев.
Конференция по вопросам регуляторики в сфере информационной безопасности призвана объединить специалистов, деятельность которых сопряжена с обеспечением соответствия ИБ-требованиям. Программа мероприятия формируется программным комитетом на основании присланных заявок и не предполагает спонсорских докладов.
Узнать больше о форматах участия в конференции можно на сайте мероприятия.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3⚡3🔥3
А вы пойдёте на Конференцию АБИСС?
Anonymous Poll
42%
Только что о ней узнал, пойду на сайт за подробностями
21%
Планирую
16%
Да, уже зарегистрировался
21%
Да, я спикер
0%
Свой вариант (в комментарии)
Шифрование остается основной стратегией обеспечения безопасности данных. Различные генераторы случайных чисел предоставляют разные уровни случайности и, следовательно, безопасности. Наиболее безопасным является аппаратный метод на основе квантовых явлений - так называемый квантовый генератор случайных чисел (QRNG).
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Как квантовый генератор случайных чисел меняет правила игры в области кибербезопасности
QRNG на основе перовскита обещает новый уровень защиты.
👍3🤔1
Эксперты Ассоциации АБИСС поделятся практическими советами по реализации требований законодательства в области защиты КИИ. Особое внимание будет уделено такому важному этапу как «категорирование».
В рамках вебинара эксперты обсудят:
Ведущие вебинара:
• Федор Музалевский, RTM Group
• Александр Иванцов, Deiteriy Compliance
• Александр Хонин, Angara Security
• Александр Моисеев, AKTIV.CОNSULTING
Участие в вебинаре бесплатное.
Необходима предварительная регистрация.
13 сентября, 11:00
Не пропустите!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🆒3👍2
Положения Банка России №787-П и №779-П предъявляют требования к операционной надежности (ОН) определенного набора технологических процессов финансовых организаций (ФО). Для этих целей ФО внедряют организационные и технические условные системы «контроля», которые выявляют, регистрируют и реагируют на инциденты ОН, а также обеспечивают восстановление после них.
Действительно, в части случаев перечни техпроцессов из Положений №787-П и №779-П будут совпадать с теми процедурами, которые обеспечивают бизнес-процессы, приносящие основную часть доходов. Но в некоторых ситуациях могут быть расхождения.
#опернадежность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1👏1
В отчете «Исследование состояния DevOps в России» приняли участие более 2000 специалистов и руководителей из организаций различных сфер деятельности. Лидирующими отраслями по количеству опрошенных стали информационные технологии, финансы и банковское дело, а также ритейл.
Исходя из результатов опроса, эксперты обнаружили рост интереса к DevSecOps (выстраиванию процессов безопасности разработки ПО), как к отдельному направлению деятельности в организациях. Респонденты стали обособлять DevSecOps от работы основных core-команд ИБ (сетевой безопасности, администрирования СЗИ, комплаенса, и т.п.).
❗Согласно отчету 27% респондентов признаются в недостатке знаний и опыта в области DevSecOps. При этом 42% опрошенных ставят перед своими командами цели по повышению безопасности разрабатываемых ими продуктов.
Эксперт AKTIV.CОNSULTING Александр Моисеев отмечает, что причинами этого могут быть:
Подробнее ознакомиться с исследованием вы можете по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2