В отчете «Исследование состояния DevOps в России» приняли участие более 2000 специалистов и руководителей из организаций различных сфер деятельности. Лидирующими отраслями по количеству опрошенных стали информационные технологии, финансы и банковское дело, а также ритейл.
Исходя из результатов опроса, эксперты обнаружили рост интереса к DevSecOps (выстраиванию процессов безопасности разработки ПО), как к отдельному направлению деятельности в организациях. Респонденты стали обособлять DevSecOps от работы основных core-команд ИБ (сетевой безопасности, администрирования СЗИ, комплаенса, и т.п.).
❗Согласно отчету 27% респондентов признаются в недостатке знаний и опыта в области DevSecOps. При этом 42% опрошенных ставят перед своими командами цели по повышению безопасности разрабатываемых ими продуктов.
Эксперт AKTIV.CОNSULTING Александр Моисеев отмечает, что причинами этого могут быть:
Подробнее ознакомиться с исследованием вы можете по ссылке.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Ознакомиться с рейтингом уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥2
Caldera — программа открытого типа, которая позволяет имитировать действия потенциального атакующего. Основой для этого процесса служит известный фреймворк MITRE ATT&CK — своего рода справочник для понимания и реагирования на киберугрозы.
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Как защитить промышленность от кибератак: новый инструмент от MITRE и CISA
Обновленная версия программы Caldera притворяется хакером, чтобы испытать систему на прочность.
👍2
Поправки предусматривают установление порядка того, как будут обезличиваться ПДн, а также механизм получения согласия на их обработку.
Главная задача нового Центра – повысить уровень информационной безопасности в российских вузах и готовить практикующих ИБ-специалистов со студенческой скамьи.
Ведомство готовит обновление с учетом текущего уровня угроз, заявил глава министерства.
Их выпускники должны будут иметь возможность претендовать на гарантированное трудоустройство в области кибербезопасности в крупнейших компаниях страны.
В письме правительству банк уточнил, что основным критерием для квалификации нарушения и назначения наказания за утечку ПДн должно стать их неправомерное распространение неограниченному кругу лиц.
По экспертным оценкам, количество фишинговых ресурсов в мессенджере выросло в пять раз за первую половину этого года.
Новый центр поможет студентам получить комплексное представление о процессе управления инцидентами в безопасности компьютерных систем.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1👏1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7⚡2🤩2🆒1
10 октября, Москва
Мероприятие призвано объединить специалистов, деятельность которых сопряжена с обеспечением соответствия ИБ-требованиям.
3 октября, Москва
Представители госструктур и поставщики ИТ-продуктов, решений и услуг рассмотрят проблемы информатизации госсектора.
3-6 октября, Тула
Целью мероприятия является развитие деловых контактов между специалистами ИБ-отрасли.
4 октября, Москва
Участники обсудят актуальные вопросы цифровизации финансовой отрасли.
5 октября, Москва
Главными темами мероприятия станут вопросы импортозамещения и обеспечения ИБ организаций сферы здравоохранения.
5-6 октября, Санкт-Петербург
Конференция «Безопасность информационных технологий» будет посвящена факторам обеспечения киберустойчивости.
16-20 октября, Дубай
Самая значимая выставка в сфере информационных технологий и потребительской компьютерной техники на Ближнем Востоке.
18 октября, Москва
Мероприятие посвящено обсуждению основных аспектов практической информационной безопасности.
18-19 октября, Тюмень
В программе этого года – NGFW-битва, обзор актуальных кейсов, ИБ StandUp, презентация решений по защите данных и многое другое.
24-25 октября, Москва
Выставка и деловая программа охватят практически все важнейшие направления использования информационных технологий в финансах.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏3❤1🔥1
Эксперты Ассоциации АБИСС поделятся практическими советами по реализации требований законодательства в области защиты КИИ. Особое внимание будет уделено такому важному этапу как «категорирование».
В рамках вебинара эксперты обсудят:
Ведущие вебинара:
• Федор Музалевский, RTM Group
• Александр Иванцов, Deiteriy Compliance
• Александр Хонин, Angara Security
• Александр Моисеев, AKTIV.CОNSULTING
Участие в вебинаре бесплатное.
Необходима предварительная регистрация.
13 сентября, 11:00
Не пропустите!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥1🤔1
Хакеры использовали ранее неизвестное вредоносное ПО под названием «Sponsor». Одной из заметных особенностей является способность Sponsor скрывать свои конфигурационные файлы на диске жертвы, что позволяет ему успешно уклоняться от обнаружения.
Для первоначального доступа к сетям целей хакеры эксплуатировали уязвимость CVE-2021-26855 в Microsoft Exchange. Затем для дальнейшего проникновения и эксфильтрации данных использовались различные открытые инструменты, которые облегчают кражу данных, мониторинг системы и проникновение в сеть, а также помогают злоумышленникам поддерживать доступ к взломанным компьютерам.
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🤔1🤯1
Ведущие Александр Сухарев, Анастасия Харыбина и Тимофей Матреницкий обсудили вопросы безопасности ИТ- и ИБ-аутсорсинга в разрезе облаков: SaaS, PaaS и IaaS.
Вы узнаете:
Ждём ваших комментариев!
Пишите свои впечатления, предлагайте темы и героев для следующих выпусков. И не забудьте поделиться подкастом с друзьями и коллегами. #подкаст
Приятного просмотра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👍3👏2💯1
Мы начинаем цикл постов по
💛 💛 💛 💛 💛 💛 💛 💛 💛 💛
💛 💛 💛 💛 💛 💛 💛 в проектах
по информационной безопасности.
Сергей Сугоняев, эксперт AKTIV.CОNSULTING, расскажет, какие типовые риски на старте проекта рекомендуется учесть с целью их минимизации. Все посты можно будет найти по тегу #практика_РП.
В рамках цикла постов рассмотрим:
• какие риски свойственны проектам по ИБ;
• как провести классификацию и оценку риска;
• как выработать правильные мероприятия по работе с риском;
• как управлять рисками по ходу реализации проекта;
• почему важно назначать ответственного за риск;
• чем отличаются консалтинговые проекты от всех остальных.
Также эксперт детализирует наиболее существенные риски в консалтинговых проектах по ИБ, с которыми на практике сталкиваются руководители проектов:
▶️ Непредоставление заказчиком всей полноты данных — этот пункт мы рассмотрим подробнее уже завтра!
▶️ Недостаток специфических компетенций исполнителей проекта или представителей заказчика.
▶️ Отсутствие тестовых данных в системах для испытаний.
▶️ Неготовность к изменениям в устоявшихся процессах со стороны команды заказчика.
▶️ Несвоевременное предоставление доступов и документов со стороны заказчика.
▶️ Недостаток ресурсов для реализации проекта или пересечение с другими проектами.
▶️ Выбывание на время ключевых исполнителей проекта.
▶️ Увольнение или болезнь сотрудников.
▶️ Привлечение подрядчиков и управление риском невыполнения ими обязательств.
Поделитесь в комментариях, с какими рисками в проектах по ИБ сталкивались вы? О каких рисках хотели бы прочитать подробнее?
💬 tg_AC
по информационной безопасности.
Сергей Сугоняев, эксперт AKTIV.CОNSULTING, расскажет, какие типовые риски на старте проекта рекомендуется учесть с целью их минимизации. Все посты можно будет найти по тегу #практика_РП.
В рамках цикла постов рассмотрим:
• какие риски свойственны проектам по ИБ;
• как провести классификацию и оценку риска;
• как выработать правильные мероприятия по работе с риском;
• как управлять рисками по ходу реализации проекта;
• почему важно назначать ответственного за риск;
• чем отличаются консалтинговые проекты от всех остальных.
Также эксперт детализирует наиболее существенные риски в консалтинговых проектах по ИБ, с которыми на практике сталкиваются руководители проектов:
Поделитесь в комментариях, с какими рисками в проектах по ИБ сталкивались вы? О каких рисках хотели бы прочитать подробнее?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4👏1
❗Эксперты обратили внимание, что успешная эксплуатация данной уязвимости затрагивает открытое ПО, позволяя захватить более 4000 пакетов кода на языках Go, PHPи Swift, а также GitHub Actions.
Please open Telegram to view this post
VIEW IN TELEGRAM
SecurityLab.ru
Репозитории под угрозой: как GitHub чуть не допустил массового захвата кода
4000 популярных пакетов целых полгода были уязвимы для RepoJacking-атак.
🔥2👍1
Давайте разберем один из самых серьезных рисков — непредоставление заказчиком всей полноты данных.
Любой консалтинговый проект начинается с изучения состояния ИБ в компании заказчика. Обследование проводится путем анкетирования, интервьюирования, наблюдений и других инструментов. При предоставлении информации заказчик может случайно или намеренно не указать некоторые данные, к примеру, сведения по филиальной сети. В дальнейшем это способно привести к риску срыва сроков проекта, ведь работа с новыми вводными может занять дополнительное время.
На основе полученных уточнений следует оценить трудозатраты и принять решение:
На стартовых этапах проекта можно минимизировать данный риск на вводных совещаниях. Необходимо разъяснить заказчику, что чем полнее и достовернее сведения, тем лучше будет результат в соответствии с требованиями заказчика. #практика_РП
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥4🆒1
Так как Airbus производит оборонное и гражданское авиационное оборудование, потенциальные последствия утечки могут оказать влияние не только на одну компанию, но и представлять угрозу национальной безопасности.
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯4⚡2👍1
Одним из приглашенных ведущих выпуска стал Александр Сухарев, который в настоящий момент отвечает за развитие бизнеса ИБ в Beeline Сloud.
Вот несколько интересных фактов об эксперте нашего подкаста:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4⚡2👍2🤩1
А вы уже посмотрели новый выпуск про облака? 🌩
Anonymous Poll
50%
Да, получилось круто
15%
Как раз смотрю
35%
Пока нет
0%
Свой вариант (напишу в комментарии)
Фишинговое письмо приходит с вложением в виде документа Word, в котором специально размыто изображение и интегрирован поддельный reCAPTCHA, чтобы спровоцировать пользователя на взаимодействие. При клике на изображение загрузчик доставляется с удаленного сервера.
Подробнее
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Сбербанк, МТС, «Вымпелком», «Мегафон», «Яндекс» и Avito считают, что крайне небезопасно хранить все данные в одном месте.
Они будут обязаны подключиться к системе ГосСОПКА, самостоятельно блокировать ресурсы, через которые ведутся кибератаки, и передавать данные о вредоносном трафике в систему.
Если этого не сделать в установленные сроки, будут применены административные штрафы согласно КоАП 13.2.1.
В топе схем: звонки от имени сотрудников правоохранительных органов, ЦБ РФ и службы безопасности банков.
В правительстве уже обсуждают данную инициативу, но единых подходов к ней рынок пока не выработал.
Один из шагов — потребовать от администратора сайта прекратить обработку данных и удалить их.
Эксперты отмечают, что обучение цифровой трансформации, ИИ и оцифровке данных делает выпускников университетов конкурентоспособными и успешными на рынке труда.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
Сетевой инженер выкладывал на портал Github составляющие коммерческую тайну персональные и технические учетные записи, а также действующие пароли к ним.
❗️По словам источников, служба безопасности "Кронштадта" своевременно выявила правонарушение и предотвратила утечку сведений, составляющих коммерческую тайну.
Please open Telegram to view this post
VIEW IN TELEGRAM
РИА Новости
Стали известны подробности о мужчине, задержанном в Москве за слив данных
Задержанный по подозрению в сливе конфиденциальных данных в Москве сотрудник одной из компаний по производству беспилотников работал сетевым инженером в... РИА Новости, 15.09.2023
😱3😢1
В отчете указано, что угроза создаваемых ИИ атак по электронной почте растет из года в год, причем в геометрической прогрессии.
Основные результаты исследования:
Подробнее ознакомиться с исследованием вы можете по ссылке.
Источник: Cisoclub
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1🤔1
В ходе расследования инцидента выяснилось, что злоумышленники успешно украли базу данных программы лояльности компании, которая, в числе прочего, содержала данные водительских прав и номера социального страхования клиентов.
Please open Telegram to view this post
VIEW IN TELEGRAM
XAKEP
У крупной сети казино Caesars Entertainment украли данные клиентов, и компания заплатила хакерам
Компания Caesars Entertainment, называющая себя крупнейшей сетью казино в США с самой масштабной программой лояльности в отрасли, сообщила, что пострадала от кибератаки и в итоге заплатила хакерам выкуп, чтобы избежать утечки данных клиентов. Исследователи…
👍2🔥1🤔1