AKTIV.CONSULTING
2.5K subscribers
1.55K photos
30 videos
35 files
1.49K links
• Профессиональный взгляд на новости рынка ИБ
• Разбор законодательных изменений в сфере кибербезопасности
• Экспертные мнения и материалы

Для связи: @leonella76

Дегустационная консультация: https://aktiv.consulting/degustatsionnaya-konsultatsiya/
Download Telegram
🗣Обнаружена новая Magecart-кампания, в ходе которой хакеры внедряют веб-скиммеры для кражи данных банковских карт на страницы с ошибкой 404 на сайтах интернет-магазинов. Загрузчик скиммера либо маскируется под фрагмент кода, либо прячется в случайных инлайн-скриптах, уже присутствующих на скомпрометированной веб-странице оформления заказа.

Исследователи отмечают, что использование страниц 404 усложняет задачу администраторам, которым становится труднее обнаруживать вредоносный код на скомпрометированных сайтах и избавляться от него.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
📢Вышла окончательная редакция третьей версии стандарта NIST SP 800-82.

В нем приводятся рекомендации по обеспечению безопасности систем промышленной автоматики, технологических сетей, АСУ ТП и т.п. Данный стандарт будет интересен прежде всего специалистам по информационной безопасности и инженерам АСУ ТП в промышленности.

Cтандарт получил ряд обновлений, среди которых хотим отметить следующие:

переработан раздел по управлению рисками, добавлены таблицы с оценкой возможных уровней воздействия, а также матрица рисков;

в скоуп стандарта включена Концепция «архитектуры нулевого доверия» (ZTA);

сделано детальное описание ряда классов информационных систем, которые в предыдущей версии стандарта упоминались только тезисно, а также приведена их типовая архитектура, среди которой:

• cистемы автоматизации зданий и сооружений (BAS), управляющие широким спектром инженерных систем;
• системы контроля физического доступа (PACS);
• системы, связанные с безопасностью (Safety Systems, «SS»), предназначены для снижения вероятности и/или последствий потенциально опасных ситуаций;
• промышленный интернет вещей (IIoT);

добавлено сопоставление уровней моделей Purdue, МЭК 62264, IIoT для сегментации сети и выделения DMZ;

написаны краткие рекомендации по безопасности при разработке программного обеспечения;

приведены ссылки на другие стандарты в системе NIST.

Подробнее ознакомиться с финальной редакцией стандарта NIST SP 800-82 можно по ссылке.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥3👏2
ФСТЭК сообщила об увеличении категории значимости для более чем 40 объектов КИИ в 2023 году

После вступления в силу в декабре новых правил категорирования объектов критической информационной инфраструктуры (КИИ) и перечня показателей критериев значимости категория значимости была увеличена для более чем 40 объектов КИИ, сообщил во вторник представитель ФСТЭК России Михаил Марченко на конференции, организованной Ассоциацией пользователей стандартов по информационной безопасности АБИСС.

Какие это были объекты, он не уточнил. Всего, напомним, есть три категории значимости объектов КИИ.

За последние два года была проведена актуализация записей о более чем четырёх тысячах объектов КИИ в реестре значимых объектов КИИ.

Марченко также напомнил о законодательстве в сфере КИИ – на слайдах более десятка различных нормативных документов, в том числе о проверках субъектов КИИ.

За два года было проверено более 400 объектов КИИ, принадлежащие 73 субъектам. По результатам госконтроля (как планового, так и внепланового), по словам представителя ФСТЭК, было выявлено более 600 нарушений, были составлены предписания об их устранении. Возбуждено около 27 административных дел. Статистики уголовных дел у ведомства нет, так как «оно лишь даёт оценку некоторым действиям», сказал Марченко.

Статья 274.1 УК РФ, напомним, устанавливает уголовную ответственность должностных лиц субъекта КИИ за несоблюдение установленных правил эксплуатации технических средств объекта КИИ или нарушение порядка доступа к ним, вплоть до лишения свободы сроком на шесть лет.

Планы проверок на следующий год ведомство публикует в конце года.

Субъекты КИИ – это организации и индивидуальные предприниматели, владеющие или арендующие информационные системы, автоматизированные системы управления и информационно-телекоммуникационные сети, функционирующие в сферах: здравоохранение, наука, транспорт, связь, финансовая сфера, энергетика, атомная энергия, оборонная, ракетно-космическая, горнодобывающая, металлургическая, химическая промышленность и топливно-энергетический комплекс, госрегистрация прав на недвижимое имущество, а также те, кто обеспечивает взаимодействие таких систем. Объекты КИИ – любые информсистемы, сети, системы управления, функционирующие в этих сферах.
👍6🔥32
🫥Определение объема затрат на операционную надежность.

➡️Второй этап — формирование границ анализа.

По завершении первого этапа мы определили цели дальнейшего развития. Далее переходим к формированию границ анализа. Для этого выделите ключевые финансовые продукты/услуги для вашей организации. Учтите те продукты, которые планируется запустить в рамках стратегии развития.

Также советуем обратить внимание на стратегию развития организации. Компания может делать ставку на развитие финансового продукта, который на данный момент не приносит много денег, в расчете на то, что через три года ситуация изменится и прибыль значительно вырастет. Конечно, развитие таких продуктов, а также то, что для этого потребуется, полезно учесть при анализе.

Следующий шаг — описание бизнес-процессов оказания услуг организации и их владельцев. По нашим наблюдениям, финансовые отрасли всегда хорошо регламентируют свои бизнес-процессы. Можно проследить, какое подразделение за какой участок отвечает, а также кто владеет каждым процессом.

Когда сформированы границы анализа, можно приступить к определению сроков проведения этого анализа, и важно с ними не ошибиться. Например, если анализ будет длиться два года, то за этот период может сильно измениться ландшафт IT-инфраструктуры или набор предлагаемых услуг. Когда компания получит результаты анализа, они могут оказаться неактуальными. Поэтому анализ процессов в идеале длится от двух до шести месяцев. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1👏1
⚙️DevSecOps в России: кто является активным пользователем?

В настоящее время можно выделить две основные категории:

1. Вендоры коммерческого ПО, разрабатывающие решения по информационной безопасности, которые потом сертифицируются в системе ФСТЭК России, а также те вендоры, кто поставляет определенные решения для финансовой отрасли.

2. Организации, которые имеют высоконагруженные решения (маркетплейсы, финтех компании, ритейл). Зрелость ИБ таких организаций позволяет зачастую без каких-либо обязательных требований регулятора реализовывать данные процессы, укомплектовывать внутренний штат разработчиков и безопасности необходимыми специалистами, а также внедрять необходимые инструментальные средства.


⚙️Что полезно учесть при внедрении DevSecOps:

убедиться, что в организации на 70-80% выстроены базовые процессы безопасности core-команды ИБ (доступы, сетевая безопасность, мониторинг и реагирование), иначе внедрение подхода Shift Left и процессов AppSec/DevSecOps теряют свою эффективность;

заручиться поддержкой руководства, т.е. топ-менеджмент будет понимать, что данные процессы приносят ценность для бизнеса (повышение стабильности, качества и безопасности ИТ продукта);

грамотно распределить роли в команде разработки, в т.ч. выбрать условного «проводника» практик security, который:
а) погружен в проект и остается в разработке;
б) имеет желание продвигать идеи security между другими участниками;
в) находится в коммуникации с командой AppSec/DevSecOps и обменивается с ними опытом и знаниями.

не кидаться одновременно внедрять сразу все инструменты, пробовать постепенно внедрять те или иные процедуры, используя риск-ориентированный подход, смотреть на пропускную способность «системы» и корректировать процессы. #DevSecOps

Подробнее — в статье ComNews с комментарием нашего эксперта Александра Моисеева.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥32
🫥Трендом последних нескольких лет стало сближение ЦБ и финансового ИБ-сообщества в лице представителей банков, НКО, аудиторов, вендоров. Этому способствует:

большое количество кибератак практически на все поднадзорные ЦБ учреждения;
подписание Указа Президента № 250;
появление законодательства о КИИ;
поэтапное развитие и внедрение серии ГОСТ Р 57580.хх — национальных стандартов безопасности банковских и финансовых операций.

💡Эксперты отмечают, что ещё год назад в профессиональном сообществе вызывал споры переход к парадигме риск-ориентированного регулирования ИБ в финансовом секторе страны, когда и рисковики, и специалисты в области IT и ИБ начинают работать вместе.

Сегодня же эта ситуация вопросов не вызывает и, к примеру, в рамках второй конференции АБИСС по вопросам регуляторики информационной безопасности все сообща пытались понять, как эффективно выстроить процессы с учетом их кросс-функциональной специфики.

➡️Подробнее — в материале «Банковского обозрения» с комментарием нашего эксперта Анастасии Харыбиной.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥2
📣Новостной дайджест прошедшей недели

🗣При Минцифры России будет создана рабочая группа по разработке Цифрового кодекса
Кодекс будет представлять собой систематизированный свод законов, что позволит комплексно прописать все базовые понятия и явления по каждому из направлений: связь, информация, ПДн, интернет, СМИ.

🗣Локализация производства оборудования может стать одним из критериев оценки технологической независимости КИИ
По мнению экспертов, это позволит достичь технологического суверенитета в перспективе 2030 года.

🗣В Госдуме разработали пакет законопроектов о легализации «белых хакеров»
Инициатива предполагает внесение поправок в УК РФ, направленных на исключение возможных рисков привлечения к уголовной ответственности лиц, тестирующих защищенность информсистем.

🗣В России предложили изменить порядок согласия на обработку персональных данных
В Совете Федерации обсуждают идею разделения пользовательского соглашения и согласия на обработку ПДн.

🗣Генпрокуратура сообщила о росте числа дистанционных мошенничеств на 40%
За восемь месяцев 2023 года было совершено 226,8 тыс. таких преступлений, отметили в ведомстве.

🗣Использование VPN-сервисов при вхождении в аккаунт госуслуг может привести к хищению ПДн
Член IT-комитета Госдумы рассказал, как уберечь свои персональные данные.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍21👏1
⚡️Список интересных отраслевых мероприятий, которые пройдут в ноябре:

🌐 CNews Forum «Информационные технологии завтра»
1 ноября, Москва
Цель мероприятия – предоставить независимую площадку для обсуждения ключевых вопросов и актуальных проблем рынка ИКТ, инновационных технологий, подходов к реализации ИТ-проектов.

🌐 CISO Eurasia 2023
3 ноября, Алматы, Казахстан
Форум посвящен развитию роли CISO, новым вызовам ИБ, Zero Trust, безопасности в облаке, безопасности приложений и данных, управлению уязвимостями, обнаружению и реагированию на угрозы.

🌐 AM Camp
8—10 ноября, Подмосковье
На встрече эксперты обсудят ИТ- и ИБ-тренды, которые будут формировать новый облик рынка кибербезопасности в ближайшем будущем.

🌐 Форум инновационных финансовых технологий Finopolis
8—10 ноября, Москва
На встрече пройдут обсуждения тенденций и возможностей применения современных цифровых технологий в финансовом секторе.

🌐 Форум кибербезопасности государства «ЦИФРОТЕХ»
9—10 ноября, Санкт-Петербург
Мероприятие станет площадкой для выработки решений и рекомендаций по вопросам обеспечения национальной безопасности в условиях глобальных цифровых преобразований.

🌐 ИТ-Диалог
9—11 ноября, Санкт-Петербург
Ключевой темой форума будет кибербезопасность государства и бизнеса. Главная цель мероприятия — обмен практическим опытом цифровой трансформации между регионами и отраслями.

🌐 SOC Форум
14—15 ноября, Москва
Место встречи экспертов по кибербезопасности. Мероприятие пройдет как в офлайн, так и в онлайн-форматах.

🌐 TAdviser SummIT
29 ноября, Москва
Главной темой докладов станет повышение эффективности бизнеса и государства с помощью технологий. Ведущие ИТ-компании расскажут о передовых разработках, которые готовятся к выходу на рынок.

🌐 Технологии SOC
30 ноября, Москва
Эксперты поделятся своим опытом и подходами к интеграции и применению актуальных технологий SOC.

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍51
​​🔗 Индикаторы риска нарушений в сфере электронной подписи

Для общественного обсуждения представлен проект приказа Минцифры «О внесении изменений в перечень индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере электронной подписи, утвержденный приказом Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 7 декабря 2021 г. № 1312».
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥21🤔1
This media is not supported in your browser
VIEW IN TELEGRAM
⚡️Уже завтра — новый выпуск подкаста "Безопасный выход".

Обсудим трансформацию ИБ в бизнес-функцию.

Не пропустите!🔔
#подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥822🤩2
🛟Цена безопасности

Риск-ориентированный подход в ИБ необходим для понимания того, как именно IT-система защищается в то или иное время. Вторая межотраслевая конференция АБИСС по регуляторике в сфере ИБ доказала этот факт

📲ЧИТАТЬ

#БО_аналитика
🔥3👍2
🫥Определение объема затрат на операционную надежность.

➡️Этап третий — шкала критичности.

Первый этап
Второй этап

Для формирования шкалы критичности составьте перечень последствий, которые могут наступить в случае инцидента операционной надежности, и присвойте каждому последствию уровень критичности воздействий.

В качестве показателей критичности можно использовать денежные или процентные суммы, связанные с получением дохода или с его возможной потерей. Помимо этого можно использовать качественные характеристики, например, показатели, связанные с репутационным ущербом. К этой шкале всегда можно вернуться и актуализировать ее в зависимости от новых факторов. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2👏1
⚡️Новый выпуск подкаста «Безопасный выход» уже на YouTube!

В этот раз ведущие Анастасия Харыбина, Тимофей Матреницкий и приглашенный независимый эксперт Фаина Митрофанова говорили о том, каким образом можно трансформировать ИБ в полноценную бизнес-функцию организации.

Участники подкаста обсудили:

что (или кто) может стать катализатором таких изменений?

когда стоит начинать переход от одного уровня зрелости к другому?

какие метрики помогут оценить эффективность ИБ (что оценивать - поддержание процесса или достижение бизнес-целей)?

кто в организации должен выполнять функцию ИБ (нужно распределять или объединять)?


Смотрите и слушайте, где вам будет удобно:

📹 YouTube

💬 VK Видео

🎧 Podster


Приятного просмотра!
#подкаст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6🔥31👏1
🫥Определение объема затрат на операционную надежность.

➡️Четвертый этап — обследование

Первый этап
Второй этап
Третий этап

На практике данный этап выходит самым ресурсоемким и длительным. Он включает в себя картирование основных бизнес-процессов и исследование технологических участков. На этом этапе уже установлено, как то или иное событие скажется на бизнес-процессах компании.

Бизнес-процесс неразрывно связан с определенными информационными системами, которые помогают его осуществлять. Информационные системы, в свою очередь, напрямую зависят от той инфраструктуры, на которой они развернуты. Если происходит какое-то негативное событие, оно может стать причиной деградации или даже полной остановки бизнес-процесса, что приводит к потере доходов финансовой организацией.

Для качественного обеспечения операционной надежности, выявите взаимосвязи между бизнес-процессами, информационными системами, которые их обслуживают, и инфраструктурой, на которой все это развернуто. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2
🎙10 октября, в Москве состоялась вторая межотраслевая Конференция по вопросам регуляторики в сфере информационной безопасности, организованная Ассоциацией АБИСС. В этом году конференцию посетило более 400 человек, среди которых были представители регуляторов, поднадзорных организаций из финансовой отрасли, промышленности, здравоохранения, энергетики, транспорта и других отраслей КИИ, а также консультанты и аудиторы по ИБ.

🎤В ключевой дискуссии пленарной сессии конференции приняли участие представители Минцифры и Банка России, а также эксперты отрасли информационной безопасности.

🎤На сессии «Финансовая отрасль: операционная надежность и киберриски» ведущий консультант по ИБ AKTIV.CONSULTING Александр Моисеев рассказал о практике внедрения двух новых процессоров из нового стандарта ГОСТ Р 57580.4 по операционной надежности для финансовых организаций (ФО). Также в рамках сессии, посвященной лучшим практикам безопасной разработки ПО, Александр Моисеев представил доклад «Особенности реализации требований к безопасной разработке ПО в промышленных организациях».

Подробнее о темах и дискуссиях мероприятия
➡️Презентации конференции можно найти по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍64🔥21
🫥Определение объема затрат на операционную надежность.

➡️ Пятый этап — анализ данных

Первый этап
Второй этап
Третий этап
Четвёртый этап

На данном этапе проводится анализ последствий негативных событий и ранжирование возможного ущерба. Можно изучить опыт российских и зарубежных компаний: посмотреть причины и размеры ущербов, которые понесли финансовые организации за последние несколько лет.

▶️Следующий шаг — расчет пороговых показателей (целевое временное восстановление, допустимое время простоя и пр.) и результаты обследования. Анализируем, как то или иное событие скажется на ущербе и к каким последствиям это приведет.

▶️После этого финансовой организации будет полезно ранжировать возможный для себя ущерб. И не только посчитать финансовый ущерб по критичности, но и понять, примерно какие суммы может потерять организация.

▶️Далее продукты ранжируются по пороговым показателям, а бизнес-процессы классифицируются по критичности. Вся полученная информация может быть оформлена в табличном виде либо в любом удобном фреймворке. #опернадежность

💬tg_AC
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Forwarded from AM Live (oleg IV)
Тема категорирования объектов КИИ по требованиям 187-ФЗ была одной из основных для обсуждения во время проведения в Москве второй межотраслевой конференции по регуляторике в сфере ИБ. Мероприятие организовала ассоциация пользователей стандартов по информационной безопасности (АБИСС).
👍1