AKTIV.CONSULTING
2.5K subscribers
1.55K photos
30 videos
35 files
1.49K links
• Профессиональный взгляд на новости рынка ИБ
• Разбор законодательных изменений в сфере кибербезопасности
• Экспертные мнения и материалы

Для связи: @leonella76

Дегустационная консультация: https://aktiv.consulting/degustatsionnaya-konsultatsiya/
Download Telegram
Forwarded from ISACARuSec
Управление риском ИБ в относительно недавно вышедших нормах ЦБ и планируемой правке в ФЗ-149. Вслед за правкой планируется подзаконный акт ЦБ РФ. В качестве основы подзаконного акта планируется использовать СТО БР.
#Абисс_конф
👍9
Наш эксперт Алексей Филиппов делится важной информацией с сессии "КИИ – теория и практика исполнения законодательства", которая прошла в рамках Конференции АБИСС по регуляторике информационной безопасности.

🔽
🔽
🔽
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
This media is not supported in your browser
VIEW IN TELEGRAM
👏6👍4🔥4
This media is not supported in your browser
VIEW IN TELEGRAM
🔥752
⤴️Анастасия Харыбина, председатель АБИСС и руководитель AKTIV.CОNSULTING, подвела итоги второй Конференции АБИСС по вопросам регуляторики информационной безопасности.

Спасибо организаторам, участникам и гостям мероприятия!

⚡️В нашем telegram-канале мы обязательно поделимся важными мыслями и ключевыми моментами Конференции.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍73👏3
🗣Обнаружена новая Magecart-кампания, в ходе которой хакеры внедряют веб-скиммеры для кражи данных банковских карт на страницы с ошибкой 404 на сайтах интернет-магазинов. Загрузчик скиммера либо маскируется под фрагмент кода, либо прячется в случайных инлайн-скриптах, уже присутствующих на скомпрометированной веб-странице оформления заказа.

Исследователи отмечают, что использование страниц 404 усложняет задачу администраторам, которым становится труднее обнаруживать вредоносный код на скомпрометированных сайтах и избавляться от него.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
📢Вышла окончательная редакция третьей версии стандарта NIST SP 800-82.

В нем приводятся рекомендации по обеспечению безопасности систем промышленной автоматики, технологических сетей, АСУ ТП и т.п. Данный стандарт будет интересен прежде всего специалистам по информационной безопасности и инженерам АСУ ТП в промышленности.

Cтандарт получил ряд обновлений, среди которых хотим отметить следующие:

переработан раздел по управлению рисками, добавлены таблицы с оценкой возможных уровней воздействия, а также матрица рисков;

в скоуп стандарта включена Концепция «архитектуры нулевого доверия» (ZTA);

сделано детальное описание ряда классов информационных систем, которые в предыдущей версии стандарта упоминались только тезисно, а также приведена их типовая архитектура, среди которой:

• cистемы автоматизации зданий и сооружений (BAS), управляющие широким спектром инженерных систем;
• системы контроля физического доступа (PACS);
• системы, связанные с безопасностью (Safety Systems, «SS»), предназначены для снижения вероятности и/или последствий потенциально опасных ситуаций;
• промышленный интернет вещей (IIoT);

добавлено сопоставление уровней моделей Purdue, МЭК 62264, IIoT для сегментации сети и выделения DMZ;

написаны краткие рекомендации по безопасности при разработке программного обеспечения;

приведены ссылки на другие стандарты в системе NIST.

Подробнее ознакомиться с финальной редакцией стандарта NIST SP 800-82 можно по ссылке.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3👏2
ФСТЭК сообщила об увеличении категории значимости для более чем 40 объектов КИИ в 2023 году

После вступления в силу в декабре новых правил категорирования объектов критической информационной инфраструктуры (КИИ) и перечня показателей критериев значимости категория значимости была увеличена для более чем 40 объектов КИИ, сообщил во вторник представитель ФСТЭК России Михаил Марченко на конференции, организованной Ассоциацией пользователей стандартов по информационной безопасности АБИСС.

Какие это были объекты, он не уточнил. Всего, напомним, есть три категории значимости объектов КИИ.

За последние два года была проведена актуализация записей о более чем четырёх тысячах объектов КИИ в реестре значимых объектов КИИ.

Марченко также напомнил о законодательстве в сфере КИИ – на слайдах более десятка различных нормативных документов, в том числе о проверках субъектов КИИ.

За два года было проверено более 400 объектов КИИ, принадлежащие 73 субъектам. По результатам госконтроля (как планового, так и внепланового), по словам представителя ФСТЭК, было выявлено более 600 нарушений, были составлены предписания об их устранении. Возбуждено около 27 административных дел. Статистики уголовных дел у ведомства нет, так как «оно лишь даёт оценку некоторым действиям», сказал Марченко.

Статья 274.1 УК РФ, напомним, устанавливает уголовную ответственность должностных лиц субъекта КИИ за несоблюдение установленных правил эксплуатации технических средств объекта КИИ или нарушение порядка доступа к ним, вплоть до лишения свободы сроком на шесть лет.

Планы проверок на следующий год ведомство публикует в конце года.

Субъекты КИИ – это организации и индивидуальные предприниматели, владеющие или арендующие информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, функционирующие в сферах: здравоохранение, наука, транспорт, связь, финансовая сфера, энергетика, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность и топливно-энергетический комплекс, госрегистрация прав на недвижимое имущество, а также те, кто обеспечивает взаимодействие таких систем. Объекты КИИ – любые информсистемы, сети, системы управления, функционирующие в этих сферах.
👍6🔥32
🫥Определение объема затрат на операционную надежность.

➡️Второй этап — формирование границ анализа.

По завершении первого этапа мы определили цели дальнейшего развития. Далее переходим к формированию границ анализа. Для этого выделите ключевые финансовые продукты/услуги для вашей организации. Учтите те продукты, которые планируется запустить в рамках стратегии развития.

Также советуем обратить внимание на стратегию развития организации. Компания может делать ставку на развитие финансового продукта, который на данный момент не приносит много денег, в расчете на то, что через три года ситуация изменится и прибыль значительно вырастет. Конечно, развитие таких продуктов, а также то, что для этого потребуется, полезно учесть при анализе.

Следующий шаг — описание бизнес-процессов оказания услуг организации и их владельцев. По нашим наблюдениям, финансовые отрасли всегда хорошо регламентируют свои бизнес-процессы. Можно проследить, какое подразделение за какой участок отвечает, а также кто владеет каждым процессом.

Когда сформированы границы анализа, можно приступить к определению сроков проведения этого анализа, и важно с ними не ошибиться. Например, если анализ будет длиться два года, то за этот период может сильно измениться ландшафт IT-инфраструктуры или набор предлагаемых услуг. Когда компания получит результаты анализа, они могут оказаться неактуальными. Поэтому анализ процессов в идеале длится от двух до шести месяцев. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1👏1
⚙️DevSecOps в России: кто является активным пользователем?

В настоящее время можно выделить две основные категории:

1. Вендоры коммерческого ПО, разрабатывающие решения по информационной безопасности, которые потом сертифицируются в системе ФСТЭК России, а также те вендоры, кто поставляет определенные решения для финансовой отрасли.

2. Организации, которые имеют высоконагруженные решения (маркетплейсы, финтех компании, ритейл). Зрелость ИБ таких организаций позволяет зачастую без каких-либо обязательных требований регулятора реализовывать данные процессы, укомплектовывать внутренний штат разработчиков и безопасности необходимыми специалистами, а также внедрять необходимые инструментальные средства.


⚙️Что полезно учесть при внедрении DevSecOps:

убедиться, что в организации на 70-80% выстроены базовые процессы безопасности core-команды ИБ (доступы, сетевая безопасность, мониторинг и реагирование), иначе внедрение подхода Shift Left и процессов AppSec/DevSecOps теряют свою эффективность;

заручиться поддержкой руководства, т.е. топ-менеджмент будет понимать, что данные процессы приносят ценность для бизнеса (повышение стабильности, качества и безопасности ИТ продукта);

грамотно распределить роли в команде разработки, в т.ч. выбрать условного «проводника» практик security, который:
а) погружен в проект и остается в разработке;
б) имеет желание продвигать идеи security между другими участниками;
в) находится в коммуникации с командой AppSec/DevSecOps и обменивается с ними опытом и знаниями.

не кидаться одновременно внедрять сразу все инструменты, пробовать постепенно внедрять те или иные процедуры, используя риск-ориентированный подход, смотреть на пропускную способность «системы» и корректировать процессы. #DevSecOps

Подробнее — в статье ComNews с комментарием нашего эксперта Александра Моисеева.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥32
🫥Трендом последних нескольких лет стало сближение ЦБ и финансового ИБ-сообщества в лице представителей банков, НКО, аудиторов, вендоров. Этому способствует:

большое количество кибератак практически на все поднадзорные ЦБ учреждения;
подписание Указа Президента № 250;
появление законодательства о КИИ;
поэтапное развитие и внедрение серии ГОСТ Р 57580.хх — национальных стандартов безопасности банковских и финансовых операций.

💡Эксперты отмечают, что ещё год назад в профессиональном сообществе вызывал споры переход к парадигме риск-ориентированного регулирования ИБ в финансовом секторе страны, когда и рисковики, и специалисты в области IT и ИБ начинают работать вместе.

Сегодня же эта ситуация вопросов не вызывает и, к примеру, в рамках второй конференции АБИСС по вопросам регуляторики информационной безопасности все сообща пытались понять, как эффективно выстроить процессы с учетом их кросс-функциональной специфики.

➡️Подробнее — в материале «Банковского обозрения» с комментарием нашего эксперта Анастасии Харыбиной.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
📣Новостной дайджест прошедшей недели

🗣При Минцифры России будет создана рабочая группа по разработке Цифрового кодекса
Кодекс будет представлять собой систематизированный свод законов, что позволит комплексно прописать все базовые понятия и явления по каждому из направлений: связь, информация, ПДн, интернет, СМИ.

🗣Локализация производства оборудования может стать одним из критериев оценки технологической независимости КИИ
По мнению экспертов, это позволит достичь технологического суверенитета в перспективе 2030 года.

🗣В Госдуме разработали пакет законопроектов о легализации «белых хакеров»
Инициатива предполагает внесение поправок в УК РФ, направленных на исключение возможных рисков привлечения к уголовной ответственности лиц, тестирующих защищенность информсистем.

🗣В России предложили изменить порядок согласия на обработку персональных данных
В Совете Федерации обсуждают идею разделения пользовательского соглашения и согласия на обработку ПДн.

🗣Генпрокуратура сообщила о росте числа дистанционных мошенничеств на 40%
За восемь месяцев 2023 года было совершено 226,8 тыс. таких преступлений, отметили в ведомстве.

🗣Использование VPN-сервисов при вхождении в аккаунт госуслуг может привести к хищению ПДн
Член IT-комитета Госдумы рассказал, как уберечь свои персональные данные.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21👏1
⚡️Список интересных отраслевых мероприятий, которые пройдут в ноябре:

🌐 CNews Forum «Информационные технологии завтра»
1 ноября, Москва
Цель мероприятия – предоставить независимую площадку для обсуждения ключевых вопросов и актуальных проблем рынка ИКТ, инновационных технологий, подходов к реализации ИТ-проектов.

🌐 CISO Eurasia 2023
3 ноября, Алматы, Казахстан
Форум посвящен развитию роли CISO, новым вызовам ИБ, Zero Trust, безопасности в облаке, безопасности приложений и данных, управлению уязвимостями, обнаружению и реагированию на угрозы.

🌐 AM Camp
8—10 ноября, Подмосковье
На встрече эксперты обсудят ИТ- и ИБ-тренды, которые будут формировать новый облик рынка кибербезопасности в ближайшем будущем.

🌐 Форум инновационных финансовых технологий Finopolis
8—10 ноября, Москва
На встрече пройдут обсуждения тенденций и возможностей применения современных цифровых технологий в финансовом секторе.

🌐 Форум кибербезопасности государства «ЦИФРОТЕХ»
9—10 ноября, Санкт-Петербург
Мероприятие станет площадкой для выработки решений и рекомендаций по вопросам обеспечения национальной безопасности в условиях глобальных цифровых преобразований.

🌐 ИТ-Диалог
9—11 ноября, Санкт-Петербург
Ключевой темой форума будет кибербезопасность государства и бизнеса. Главная цель мероприятия — обмен практическим опытом цифровой трансформации между регионами и отраслями.

🌐 SOC Форум
14—15 ноября, Москва
Место встречи экспертов по кибербезопасности. Мероприятие пройдет как в офлайн, так и в онлайн-форматах.

🌐 TAdviser SummIT
29 ноября, Москва
Главной темой докладов станет повышение эффективности бизнеса и государства с помощью технологий. Ведущие ИТ-компании расскажут о передовых разработках, которые готовятся к выходу на рынок.

🌐 Технологии SOC
30 ноября, Москва
Эксперты поделятся своим опытом и подходами к интеграции и применению актуальных технологий SOC.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍51
​​🔗 Индикаторы риска нарушений в сфере электронной подписи

Для общественного обсуждения представлен проект приказа Минцифры «О внесении изменений в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере электронной подписи, утвержденный приказом Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 7 декабря 2021 г. № 1312».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥21🤔1
This media is not supported in your browser
VIEW IN TELEGRAM
⚡️Уже завтра — новый выпуск подкаста "Безопасный выход".

Обсудим трансформацию ИБ в бизнес-функцию.

Не пропустите!🔔
#подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥822🤩2
🛟Цена безопасности

Риск-ориентированный подход в ИБ необходим для понимания того, как именно IT-система защищается в то или иное время. Вторая межотраслевая конференция АБИСС по регуляторике в сфере ИБ доказала этот факт

📲ЧИТАТЬ

#БО_аналитика
🔥3👍2
🫥Определение объема затрат на операционную надежность.

➡️Этап третий — шкала критичности.

Первый этап
Второй этап

Для формирования шкалы критичности составьте перечень последствий, которые могут наступить в случае инцидента операционной надежности, и присвойте каждому последствию уровень критичности воздействий.

В качестве показателей критичности можно использовать денежные или процентные суммы, связанные с получением дохода или с его возможной потерей. Помимо этого можно использовать качественные характеристики, например, показатели, связанные с репутационным ущербом. К этой шкале всегда можно вернуться и актуализировать ее в зависимости от новых факторов. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2👏1
⚡️Новый выпуск подкаста «Безопасный выход» уже на YouTube!

В этот раз ведущие Анастасия Харыбина, Тимофей Матреницкий и приглашенный независимый эксперт Фаина Митрофанова говорили о том, каким образом можно трансформировать ИБ в полноценную бизнес-функцию организации.

Участники подкаста обсудили:

что (или кто) может стать катализатором таких изменений?

когда стоит начинать переход от одного уровня зрелости к другому?

какие метрики помогут оценить эффективность ИБ (что оценивать - поддержание процесса или достижение бизнес-целей)?

кто в организации должен выполнять функцию ИБ (нужно распределять или объединять)?


Смотрите и слушайте, где вам будет удобно:

📹 YouTube

💬 VK Видео

🎧 Podster


Приятного просмотра!
#подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥31👏1