Импортозамещение для организации – это всегда дополнительные ресурсы, поэтому с целью их оптимизации многие начинают рассматривать для себя использование программного обеспечения с SaaS-моделью. И здесь кроется огромный пласт пока еще не решенных вопросов, связанных с обеспечением ИБ. Многие специалисты понимают, что за облачными решениями будущее, но как разделить ответственность между организацией и провайдером, ведь часть контура безопасности выносится на сторону последнего.
Создание архитектуры процессов, перечисленных в этом и прошлом постах, а также их внедрение требует точечных компетенций, которыми не должны обладать штатные специалисты, так как ситуация с импортозамещением сложилась, можно сказать, нештатная.
#КИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4⚡2❤1
Соответствующий документ размещен на портале нормативных правовых актов.
Правительство должно разработать принципы очистки данных от любых конфиденциальных сведений.
Сейчас объем данных услуг оценивается на уровне 15 млрд рублей— около 8% от всего рынка ИБ.
Эксперты отмечают, что резкий рост обусловлен участившимися случаями интернет-мошенничества, нарушения безопасности и угроз для детей в цифровой среде.
Накануне «Тинькофф» объявил о готовности в течение суток возвращать похищенные таким способом деньги.
С момента запуска программы в 2019 участники обнаружили 130 критических уязвимостей iPhone, 37 из которых были найдены за прошедшие полгода.
Вредоносная программа может быстро передавать большое количество данных и скрываться от обнаружения.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Forwarded from Листок бюрократической защиты информации
📝 Перечень НПА, подлежащих оценке применения в 2024 году,
в сфере обработки ПДн
Минцифры подготовило проект Перечня нормативных правовых актов, содержащих обязательные требования, подлежащих оценке применения в 2024 году,
в сфере обработки персональных данных. Данный перечень включает следующие НПА:
• Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
• Постановление Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
• Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
• Приказ Роскомнадзора от 22.07.2015 № 84 «Об утверждении Порядка взаимодействия оператора реестра нарушителей прав субъектов персональных данных с провайдером хостинга и Порядка получения доступа к информации, содержащейся в реестре нарушителей прав субъектов персональных данных, оператором связи».
• Приказ Роскомнадзора от 14.11.2022 № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных».
в сфере обработки ПДн
Минцифры подготовило проект Перечня нормативных правовых актов, содержащих обязательные требования, подлежащих оценке применения в 2024 году,
в сфере обработки персональных данных. Данный перечень включает следующие НПА:
• Постановление Правительства Российской Федерации от 15.09.2008 № 687 «Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации».
• Постановление Правительства Российской Федерации от 21.03.2012 № 211 «Об утверждении перечня мер, направленных на обеспечение выполнения обязанностей, предусмотренных Федеральным законом «О персональных данных» и принятыми в соответствии с ним нормативными правовыми актами, операторами, являющимися государственными или муниципальными органами».
• Приказ Роскомнадзора от 05.09.2013 № 996 «Об утверждении требований и методов по обезличиванию персональных данных».
• Приказ Роскомнадзора от 22.07.2015 № 84 «Об утверждении Порядка взаимодействия оператора реестра нарушителей прав субъектов персональных данных с провайдером хостинга и Порядка получения доступа к информации, содержащейся в реестре нарушителей прав субъектов персональных данных, оператором связи».
• Приказ Роскомнадзора от 14.11.2022 № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
При этом специалисты отмечают, что киберпреступники также становятся быстрее. Опытные и хорошо обеспеченные ресурсами хакеры проводят свои кибератаки с еще большей скоростью, несмотря на улучшение мер безопасности со стороны многих организаций по всему миру.
Кроме того, специалисты обратили внимание, что злоумышленники стали быстрее получать доступ к системам Active Directory. Теперь этот процесс занимает всего около 16 часов. Исследование показало, что большинство сервисов Active Directory защищены лишь с помощью Microsoft Defender. Этот метод оказался неэффективным в 43% случаев атак в I полугодии 2023 года, в то время как в 2022 году этот показатель составлял 36%.
Источник: Cisoclub
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🤔2
Указ Президента №250 возложил на руководителей организаций, в том числе субъектов КИИ, персональную ответственность за обеспечение информационной безопасности. Помимо этого, в Указе говорится о требовании по созданию службы ИБ и передачи полномочий по обеспечению ИБ на заместителя руководителя организации. Для субъектов КИИ это зачастую означает перестройку всех процессов по информационной безопасности, а для менее зрелых – постановку функции ИБ с нуля.
Персональная ответственность требует от руководителя понимания процессов ИБ и их влияния на бизнес. Естественно, руководитель организации не должен обладать глубокими знаниями по защите информации, поэтому функция обеспечения процессов ИБ ложится на заместителя руководителя организации.
#КИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3⚡2
⚡️На конференции AKTIV.CОNSULTING представит свой стенд, на котором все желающие смогут пообщаться с нашими экспертами, узнать подробнее об услугах компании и задать любые интересующие вопросы. Также в деловой программе встречи в качестве спикера выступит ведущий консультант по ИБ Александр Моисеев.
Конференция по вопросам регуляторики в сфере информационной безопасности призвана объединить специалистов, деятельность которых сопряжена с обеспечением соответствия ИБ-требованиям. Программа мероприятия формируется программным комитетом на основании присланных заявок и не предполагает спонсорских докладов.
Узнать больше о форматах участия в конференции можно на сайте мероприятия.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3⚡3🔥3
А вы пойдёте на Конференцию АБИСС?
Anonymous Poll
42%
Только что о ней узнал, пойду на сайт за подробностями
21%
Планирую
16%
Да, уже зарегистрировался
21%
Да, я спикер
0%
Свой вариант (в комментарии)
Шифрование остается основной стратегией обеспечения безопасности данных. Различные генераторы случайных чисел предоставляют разные уровни случайности и, следовательно, безопасности. Наиболее безопасным является аппаратный метод на основе квантовых явлений - так называемый квантовый генератор случайных чисел (QRNG).
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Как квантовый генератор случайных чисел меняет правила игры в области кибербезопасности
QRNG на основе перовскита обещает новый уровень защиты.
👍3🤔1
Эксперты Ассоциации АБИСС поделятся практическими советами по реализации требований законодательства в области защиты КИИ. Особое внимание будет уделено такому важному этапу как «категорирование».
В рамках вебинара эксперты обсудят:
Ведущие вебинара:
• Федор Музалевский, RTM Group
• Александр Иванцов, Deiteriy Compliance
• Александр Хонин, Angara Security
• Александр Моисеев, AKTIV.CОNSULTING
Участие в вебинаре бесплатное.
Необходима предварительная регистрация.
13 сентября, 11:00
Не пропустите!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5🆒3👍2
Положения Банка России №787-П и №779-П предъявляют требования к операционной надежности (ОН) определенного набора технологических процессов финансовых организаций (ФО). Для этих целей ФО внедряют организационные и технические условные системы «контроля», которые выявляют, регистрируют и реагируют на инциденты ОН, а также обеспечивают восстановление после них.
Действительно, в части случаев перечни техпроцессов из Положений №787-П и №779-П будут совпадать с теми процедурами, которые обеспечивают бизнес-процессы, приносящие основную часть доходов. Но в некоторых ситуациях могут быть расхождения.
#опернадежность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1👏1
В отчете «Исследование состояния DevOps в России» приняли участие более 2000 специалистов и руководителей из организаций различных сфер деятельности. Лидирующими отраслями по количеству опрошенных стали информационные технологии, финансы и банковское дело, а также ритейл.
Исходя из результатов опроса, эксперты обнаружили рост интереса к DevSecOps (выстраиванию процессов безопасности разработки ПО), как к отдельному направлению деятельности в организациях. Респонденты стали обособлять DevSecOps от работы основных core-команд ИБ (сетевой безопасности, администрирования СЗИ, комплаенса, и т.п.).
❗Согласно отчету 27% респондентов признаются в недостатке знаний и опыта в области DevSecOps. При этом 42% опрошенных ставят перед своими командами цели по повышению безопасности разрабатываемых ими продуктов.
Эксперт AKTIV.CОNSULTING Александр Моисеев отмечает, что причинами этого могут быть:
Подробнее ознакомиться с исследованием вы можете по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Ознакомиться с рейтингом уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
Caldera — программа открытого типа, которая позволяет имитировать действия потенциального атакующего. Основой для этого процесса служит известный фреймворк MITRE ATT&CK — своего рода справочник для понимания и реагирования на киберугрозы.
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Как защитить промышленность от кибератак: новый инструмент от MITRE и CISA
Обновленная версия программы Caldera притворяется хакером, чтобы испытать систему на прочность.
👍2
Поправки предусматривают установление порядка того, как будут обезличиваться ПДн, а также механизм получения согласия на их обработку.
Главная задача нового Центра – повысить уровень информационной безопасности в российских вузах и готовить практикующих ИБ-специалистов со студенческой скамьи.
Ведомство готовит обновление с учетом текущего уровня угроз, заявил глава министерства.
Их выпускники должны будут иметь возможность претендовать на гарантированное трудоустройство в области кибербезопасности в крупнейших компаниях страны.
В письме правительству банк уточнил, что основным критерием для квалификации нарушения и назначения наказания за утечку ПДн должно стать их неправомерное распространение неограниченному кругу лиц.
По экспертным оценкам, количество фишинговых ресурсов в мессенджере выросло в пять раз за первую половину этого года.
Новый центр поможет студентам получить комплексное представление о процессе управления инцидентами в безопасности компьютерных систем.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1👏1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7⚡2🤩2🆒1
10 октября, Москва
Мероприятие призвано объединить специалистов, деятельность которых сопряжена с обеспечением соответствия ИБ-требованиям.
3 октября, Москва
Представители госструктур и поставщики ИТ-продуктов, решений и услуг рассмотрят проблемы информатизации госсектора.
3-6 октября, Тула
Целью мероприятия является развитие деловых контактов между специалистами ИБ-отрасли.
4 октября, Москва
Участники обсудят актуальные вопросы цифровизации финансовой отрасли.
5 октября, Москва
Главными темами мероприятия станут вопросы импортозамещения и обеспечения ИБ организаций сферы здравоохранения.
5-6 октября, Санкт-Петербург
Конференция «Безопасность информационных технологий» будет посвящена факторам обеспечения киберустойчивости.
16-20 октября, Дубай
Самая значимая выставка в сфере информационных технологий и потребительской компьютерной техники на Ближнем Востоке.
18 октября, Москва
Мероприятие посвящено обсуждению основных аспектов практической информационной безопасности.
18-19 октября, Тюмень
В программе этого года – NGFW-битва, обзор актуальных кейсов, ИБ StandUp, презентация решений по защите данных и многое другое.
24-25 октября, Москва
Выставка и деловая программа охватят практически все важнейшие направления использования информационных технологий в финансах.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏3❤1🔥1
Эксперты Ассоциации АБИСС поделятся практическими советами по реализации требований законодательства в области защиты КИИ. Особое внимание будет уделено такому важному этапу как «категорирование».
В рамках вебинара эксперты обсудят:
Ведущие вебинара:
• Федор Музалевский, RTM Group
• Александр Иванцов, Deiteriy Compliance
• Александр Хонин, Angara Security
• Александр Моисеев, AKTIV.CОNSULTING
Участие в вебинаре бесплатное.
Необходима предварительная регистрация.
13 сентября, 11:00
Не пропустите!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥1🤔1
Хакеры использовали ранее неизвестное вредоносное ПО под названием «Sponsor». Одной из заметных особенностей является способность Sponsor скрывать свои конфигурационные файлы на диске жертвы, что позволяет ему успешно уклоняться от обнаружения.
Для первоначального доступа к сетям целей хакеры эксплуатировали уязвимость CVE-2021-26855 в Microsoft Exchange. Затем для дальнейшего проникновения и эксфильтрации данных использовались различные открытые инструменты, которые облегчают кражу данных, мониторинг системы и проникновение в сеть, а также помогают злоумышленникам поддерживать доступ к взломанным компьютерам.
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🤔1🤯1
Ведущие Александр Сухарев, Анастасия Харыбина и Тимофей Матреницкий обсудили вопросы безопасности ИТ- и ИБ-аутсорсинга в разрезе облаков: SaaS, PaaS и IaaS.
Вы узнаете:
Ждём ваших комментариев!
Пишите свои впечатления, предлагайте темы и героев для следующих выпусков. И не забудьте поделиться подкастом с друзьями и коллегами. #подкаст
Приятного просмотра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3👏2💯1
Мы начинаем цикл постов по
💛 💛 💛 💛 💛 💛 💛 💛 💛 💛
💛 💛 💛 💛 💛 💛 💛 в проектах
по информационной безопасности.
Сергей Сугоняев, эксперт AKTIV.CОNSULTING, расскажет, какие типовые риски на старте проекта рекомендуется учесть с целью их минимизации. Все посты можно будет найти по тегу #практика_РП.
В рамках цикла постов рассмотрим:
• какие риски свойственны проектам по ИБ;
• как провести классификацию и оценку риска;
• как выработать правильные мероприятия по работе с риском;
• как управлять рисками по ходу реализации проекта;
• почему важно назначать ответственного за риск;
• чем отличаются консалтинговые проекты от всех остальных.
Также эксперт детализирует наиболее существенные риски в консалтинговых проектах по ИБ, с которыми на практике сталкиваются руководители проектов:
▶️ Непредоставление заказчиком всей полноты данных — этот пункт мы рассмотрим подробнее уже завтра!
▶️ Недостаток специфических компетенций исполнителей проекта или представителей заказчика.
▶️ Отсутствие тестовых данных в системах для испытаний.
▶️ Неготовность к изменениям в устоявшихся процессах со стороны команды заказчика.
▶️ Несвоевременное предоставление доступов и документов со стороны заказчика.
▶️ Недостаток ресурсов для реализации проекта или пересечение с другими проектами.
▶️ Выбывание на время ключевых исполнителей проекта.
▶️ Увольнение или болезнь сотрудников.
▶️ Привлечение подрядчиков и управление риском невыполнения ими обязательств.
Поделитесь в комментариях, с какими рисками в проектах по ИБ сталкивались вы? О каких рисках хотели бы прочитать подробнее?
💬 tg_AC
по информационной безопасности.
Сергей Сугоняев, эксперт AKTIV.CОNSULTING, расскажет, какие типовые риски на старте проекта рекомендуется учесть с целью их минимизации. Все посты можно будет найти по тегу #практика_РП.
В рамках цикла постов рассмотрим:
• какие риски свойственны проектам по ИБ;
• как провести классификацию и оценку риска;
• как выработать правильные мероприятия по работе с риском;
• как управлять рисками по ходу реализации проекта;
• почему важно назначать ответственного за риск;
• чем отличаются консалтинговые проекты от всех остальных.
Также эксперт детализирует наиболее существенные риски в консалтинговых проектах по ИБ, с которыми на практике сталкиваются руководители проектов:
Поделитесь в комментариях, с какими рисками в проектах по ИБ сталкивались вы? О каких рисках хотели бы прочитать подробнее?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4👏1