Как работает межсетевой экран?
Практически каждый инцидент, связанный с компрометацией инфраструктуры, начинается с сетевого взаимодействия. Злоумышленник пытается просканировать открытые порты, подключиться к серверу, подобрать учетные данные, и установить канал управления вредоносным ПО. Именно поэтому контроль сетевого трафика остается одной из ключевых задач информационной безопасности.
Одним из основных инструментов такого контроля является межсетевой экран. Несмотря на широкое распространение технологии, многие до сих пор воспринимают его как некий фильтр, который просто блокирует подозрительные подключения. В действительности принцип его работы значительно сложнее.
Каждый пакет данных, проходящий через межсетевой экран, анализируется на соответствие правилам фильтрации и требованиям политики безопасности компании. Устройство анализирует
IP-адрес источника и IP-адрес назначения, используемый протокол, номер порта, направление трафика и ряд других параметров соединения. После этого принимается решение о разрешении дальнейшей передачи трафика, либо о его блокировании.
Предположим, в компании развернут веб-сервер, который должен обслуживать пользователей через HTTP/HTTPS. С точки зрения безопасности нет причин разрешать доступ к другим сервисам. Поэтому межсетевой экран пропускает подключения только к TCP-портам 80 и 443, а весь остальной входящий трафик отклоняет. В результате поверхность атаки сокращается до минимально необходимого уровня.
Современные межсетевые экраны работают не только с отдельными пакетами, но и с состоянием соединений. Когда пользователь открывает сайт, устройство фиксирует параметры сессии и отслеживает её дальнейшее развитие. Ответный трафик пропускается автоматически, поскольку относится к уже разрешенному соединению. Если же внешний узел попытается инициировать новое подключение без соответствующего правила, запрос будет заблокирован.
В решениях класса межсетевых экранов нового поколения NGFW возможности контроля сетевого трафика значительно шире. Помимо сетевых параметров анализируется содержимое трафика и определяется, какие именно приложения и сервисы генерируют сетевую активность. Благодаря этому NGFW способен различать веб-серфинг, удаленное администрирование, файлообменные сервисы и другие типы активности, применяя к каждому собственные политики безопасности.
Важно понимать, что сам по себе межсетевой экран не защищает от всех угроз. Его эффективность напрямую зависит от качества настроенных правил безопасности. Ошибочно разрешенный доступ зачастую представляет бОльшую опасность, чем отсутствие части защитных механизмов. Именно поэтому при проектировании политик безопасности применяется принцип минимально необходимых привилегий – разрешается только тот трафик, который действительно требуется для работы информационной системы.
По сути, межсетевой экран является первой линией обороны сети. Он не ищет злоумышленника после проникновения, а блокирует появление нежелательного соединения ещё на этапе подключения.
#KeptОтвечает
Практически каждый инцидент, связанный с компрометацией инфраструктуры, начинается с сетевого взаимодействия. Злоумышленник пытается просканировать открытые порты, подключиться к серверу, подобрать учетные данные, и установить канал управления вредоносным ПО. Именно поэтому контроль сетевого трафика остается одной из ключевых задач информационной безопасности.
Одним из основных инструментов такого контроля является межсетевой экран. Несмотря на широкое распространение технологии, многие до сих пор воспринимают его как некий фильтр, который просто блокирует подозрительные подключения. В действительности принцип его работы значительно сложнее.
Каждый пакет данных, проходящий через межсетевой экран, анализируется на соответствие правилам фильтрации и требованиям политики безопасности компании. Устройство анализирует
IP-адрес источника и IP-адрес назначения, используемый протокол, номер порта, направление трафика и ряд других параметров соединения. После этого принимается решение о разрешении дальнейшей передачи трафика, либо о его блокировании.
Предположим, в компании развернут веб-сервер, который должен обслуживать пользователей через HTTP/HTTPS. С точки зрения безопасности нет причин разрешать доступ к другим сервисам. Поэтому межсетевой экран пропускает подключения только к TCP-портам 80 и 443, а весь остальной входящий трафик отклоняет. В результате поверхность атаки сокращается до минимально необходимого уровня.
Современные межсетевые экраны работают не только с отдельными пакетами, но и с состоянием соединений. Когда пользователь открывает сайт, устройство фиксирует параметры сессии и отслеживает её дальнейшее развитие. Ответный трафик пропускается автоматически, поскольку относится к уже разрешенному соединению. Если же внешний узел попытается инициировать новое подключение без соответствующего правила, запрос будет заблокирован.
В решениях класса межсетевых экранов нового поколения NGFW возможности контроля сетевого трафика значительно шире. Помимо сетевых параметров анализируется содержимое трафика и определяется, какие именно приложения и сервисы генерируют сетевую активность. Благодаря этому NGFW способен различать веб-серфинг, удаленное администрирование, файлообменные сервисы и другие типы активности, применяя к каждому собственные политики безопасности.
Важно понимать, что сам по себе межсетевой экран не защищает от всех угроз. Его эффективность напрямую зависит от качества настроенных правил безопасности. Ошибочно разрешенный доступ зачастую представляет бОльшую опасность, чем отсутствие части защитных механизмов. Именно поэтому при проектировании политик безопасности применяется принцип минимально необходимых привилегий – разрешается только тот трафик, который действительно требуется для работы информационной системы.
По сути, межсетевой экран является первой линией обороны сети. Он не ищет злоумышленника после проникновения, а блокирует появление нежелательного соединения ещё на этапе подключения.
#KeptОтвечает
👍5
CISO & DPO news #130 (26 июня – 2 июля)
▫️ В России вступили в силу новые меры борьбы с мошенниками
Президент РФ подписал законопроект «Антифрод 2.0» — дополнительные требования и правила для банков, операторов связи и сервисов. Среди основных нововведений — ограничение банковских карт на одного человека, компенсация жертвам мошеннических действий, запрет на входящие зарубежные звонки, реестр уникальных идентификаторов мобильных устройств и «красная кнопка» для жалоб на незаконные действия.
▫️ Правительство внесло в Госдуму доработанный законопроект об ИИ
Документ впервые закрепляет базовые определения: искусственный интеллект, большая фундаментальная модель, набор данных и другие. Закон распространяется только на модели от 1 млрд параметров, вводит категории суверенных и национальных моделей с требованием локализации данных в РФ и оставляет переходный период для действующих ИИ-систем до 1 сентября 2032 г. Из новой редакции исключили запрет трансграничного ИИ, понятие «доверенных данных» и жесткие обязанности операторов и пользователей.
▫️ В Linux обнаружили критическую уязвимость Pedit COW
Опасная уязвимость в ядре Linux позволяет получить полные права администратора системы любому пользователю. Проблема — в подсистеме управления сетевым трафиком: из-за ошибки в механизме Copy-on-Write злоумышленник может подменить исполняемый код системных файлов. При этом атака происходит только в памяти компьютера, не оставляя следов на диске, и системы контроля ничего не заметят, хотя сервер уже будет полностью скомпрометирован. Уязвимость присутствует во всех версиях ядра от Linux 5.18 до 7.1-rc7. Патч был выпущен еще в мае, но без предупреждения.
▫️ В РФ сформирован оперативный штаб по борьбе с кибермошенничеством
Основная задача нового подразделения — объединить усилия государства и бизнеса для противодействия киберпреступникам. Оперштаб будет выявлять мошеннические схемы и разрабатывать новые меры для борьбы со злоумышленниками в сети. К работе подключились федеральные ведомства, в том числе правоохранительные, Банк России, а также операторы связи, банки и цифровые платформы.
Президент РФ подписал законопроект «Антифрод 2.0» — дополнительные требования и правила для банков, операторов связи и сервисов. Среди основных нововведений — ограничение банковских карт на одного человека, компенсация жертвам мошеннических действий, запрет на входящие зарубежные звонки, реестр уникальных идентификаторов мобильных устройств и «красная кнопка» для жалоб на незаконные действия.
Документ впервые закрепляет базовые определения: искусственный интеллект, большая фундаментальная модель, набор данных и другие. Закон распространяется только на модели от 1 млрд параметров, вводит категории суверенных и национальных моделей с требованием локализации данных в РФ и оставляет переходный период для действующих ИИ-систем до 1 сентября 2032 г. Из новой редакции исключили запрет трансграничного ИИ, понятие «доверенных данных» и жесткие обязанности операторов и пользователей.
Опасная уязвимость в ядре Linux позволяет получить полные права администратора системы любому пользователю. Проблема — в подсистеме управления сетевым трафиком: из-за ошибки в механизме Copy-on-Write злоумышленник может подменить исполняемый код системных файлов. При этом атака происходит только в памяти компьютера, не оставляя следов на диске, и системы контроля ничего не заметят, хотя сервер уже будет полностью скомпрометирован. Уязвимость присутствует во всех версиях ядра от Linux 5.18 до 7.1-rc7. Патч был выпущен еще в мае, но без предупреждения.
Основная задача нового подразделения — объединить усилия государства и бизнеса для противодействия киберпреступникам. Оперштаб будет выявлять мошеннические схемы и разрабатывать новые меры для борьбы со злоумышленниками в сети. К работе подключились федеральные ведомства, в том числе правоохранительные, Банк России, а также операторы связи, банки и цифровые платформы.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Что такое принцип “privacy by design”?
Anonymous Quiz
2%
Шифрование данных
2%
Продуманный UX-дизайн форм сбора данных
92%
Защита данных, заложенная в архитектуру системы с самого начала
4%
Эстетичное оформление страницы с политикой конфиденциальности
🤔1
Идея Privacy by Design была сформулирована канадской исследовательницей и регулятором Энн Кавукян и затем получила нормативное закрепление в GDPR: ст. 25 Регламента прямо предусматривает принцип Data Protection by Design and by Default, то есть обязанность учитывать защиту данных уже на этапе проектирования продукта, сервиса или бизнес-процесса.
Принцип privacy by design или «встроенная конфиденциальность» означает, что оператор должен заблаговременно предусмотреть в бизнес-процессах компании меры защиты ПДн и осуществлять обеспечение безопасности ПДн на протяжении всего жизненного цикла их обработки. Такой подход гарантирует обеспечение конфиденциальности ПДн от начала до завершения обработки ПДн. При этом такие технические и организационные меры применяются с учетом современного состояния развития техники, затрат на внедрение таких мер, а также характера, объема, контекста и целей обработки ПДн, вероятности возникновения рисков нарушения прав и свобод субъектов ПДн.
Защита ПДн при проектировании может быть достигнута соблюдением следующих принципов:
🔸 предвосхищение событий, влияющих на конфиденциальность ПДн, до того, как они произойдут;
🔸 предоставление субъекту ПДн максимально возможного уровня конфиденциальности, учитывая уровень развития техники, и защиты ПДн в системе, приложении, используемых для обработки ПДн;
🔸 конфиденциальность является неотъемлемой частью систем, приложений, продуктов и услуг, а также деловой практики и процессов компании;
🔸 конфиденциальность ПДн гарантирована на протяжении всего жизненного цикла ПДн;
🔸 способность продемонстрировать, что обработка ПДн осуществляется в соответствии с перечисленными принципами;
🔸 обеспечение прав и свобод субъектов является конечной целью при разработке процессов, приложений, продуктов и услуг.
При внедрении технических и организационных мер должны применяться соответствующие меры для эффективной реализации принципов защиты ПДн, прав и свобод субъектов ПДн. Так, при разработке или внедрении новой информационной системы следует сначала проанализировать возможные риски, связанные с конфиденциальностью ПДн, и митигировать их, установив соответствующие механизмы управления такими рисками.
Более подробно о том, как реализовать эти принципы, можно узнать на нашем курсе «Инструменты Privacy Engineering, доступные и полезные каждому DPO».
#Викторины
Принцип privacy by design или «встроенная конфиденциальность» означает, что оператор должен заблаговременно предусмотреть в бизнес-процессах компании меры защиты ПДн и осуществлять обеспечение безопасности ПДн на протяжении всего жизненного цикла их обработки. Такой подход гарантирует обеспечение конфиденциальности ПДн от начала до завершения обработки ПДн. При этом такие технические и организационные меры применяются с учетом современного состояния развития техники, затрат на внедрение таких мер, а также характера, объема, контекста и целей обработки ПДн, вероятности возникновения рисков нарушения прав и свобод субъектов ПДн.
Защита ПДн при проектировании может быть достигнута соблюдением следующих принципов:
При внедрении технических и организационных мер должны применяться соответствующие меры для эффективной реализации принципов защиты ПДн, прав и свобод субъектов ПДн. Так, при разработке или внедрении новой информационной системы следует сначала проанализировать возможные риски, связанные с конфиденциальностью ПДн, и митигировать их, установив соответствующие механизмы управления такими рисками.
Более подробно о том, как реализовать эти принципы, можно узнать на нашем курсе «Инструменты Privacy Engineering, доступные и полезные каждому DPO».
#Викторины
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7
ISO/IEC 27001 и ISO/IEC 27002: что это за стандарты и чем они отличаются?
Эффективная защита информации невозможна без выстроенных процессов. Именно поэтому организации по всему миру внедряют системы менеджмента информационной безопасности (СМИБ), которые позволяют управлять рисками ИБ, распределять ответственность и обеспечивать непрерывное совершенствование процессов ИБ. Международные стандарты ISO/IEC 27001:2022 и ISO/IEC 27002:2022 служат основой для построения такой системы, однако их назначение различается.
Международный стандарт ISO/IEC 27001:2022 определяет требования к созданию, внедрению, поддержанию и постоянному совершенствованию СМИБ. Он устанавливает, какие процессы необходимо реализовать, чтобы менеджмент информационной безопасности соответствовал международным требованиям. ISO/IEC 27001:2022 используется организациями для построения эффективной СМИБ, а также для прохождения добровольной сертификации на соответствие требованиям стандарта. Ранее мы уже делились рекомендациями по подготовке к сертификации.
В основе стандарта лежит риск-ориентированный подход. Организация определяет значимые риски, оценивает вероятность их реализации и возможные последствия, после чего выбирает меры контроля из Приложения А стандарта, соответствующие контексту организации, применимым требованиям и уровню допустимого риска. Выбранные меры контроля фиксируются в Заявлении о применимости (SoA), которое является одним из ключевых документов СМИБ.
В свою очередь международный стандарт ISO/IEC 27002:2022 представляет собой практическое руководство по выбору, внедрению и применению мер ИБ. В актуальной редакции стандарт включает 93 меры контроля, объединенные в четыре категории: организационные, кадровые, физические и технологические. Для каждой меры приведены назначение, рекомендации по реализации и дополнительные пояснения по их применению.
Основное различие между стандартами заключается в их назначении.
▫ ISO/IEC 27001:2022 определяет требования к СМИБ и отвечает на вопрос, что необходимо реализовать,
▫ ISO/IEC 27002:2022 содержит рекомендации по реализации мер контроля и помогает понять, каким образом эти требования могут быть выполнены на практике.
На практике построение СМИБ начинается с выполнения требований ISO/IEC 27001:2022, после чего ISO/IEC 27002:2022 используется в качестве методического руководства при выборе и внедрении мер контроля. Совместное применение этих стандартов позволяет организациям не только соответствовать международным требованиям, но и выстраивать зрелую СМИБ, основанную на управлении рисками и принципе непрерывного совершенствования.
#KeptОтвечает
Эффективная защита информации невозможна без выстроенных процессов. Именно поэтому организации по всему миру внедряют системы менеджмента информационной безопасности (СМИБ), которые позволяют управлять рисками ИБ, распределять ответственность и обеспечивать непрерывное совершенствование процессов ИБ. Международные стандарты ISO/IEC 27001:2022 и ISO/IEC 27002:2022 служат основой для построения такой системы, однако их назначение различается.
Международный стандарт ISO/IEC 27001:2022 определяет требования к созданию, внедрению, поддержанию и постоянному совершенствованию СМИБ. Он устанавливает, какие процессы необходимо реализовать, чтобы менеджмент информационной безопасности соответствовал международным требованиям. ISO/IEC 27001:2022 используется организациями для построения эффективной СМИБ, а также для прохождения добровольной сертификации на соответствие требованиям стандарта. Ранее мы уже делились рекомендациями по подготовке к сертификации.
В основе стандарта лежит риск-ориентированный подход. Организация определяет значимые риски, оценивает вероятность их реализации и возможные последствия, после чего выбирает меры контроля из Приложения А стандарта, соответствующие контексту организации, применимым требованиям и уровню допустимого риска. Выбранные меры контроля фиксируются в Заявлении о применимости (SoA), которое является одним из ключевых документов СМИБ.
В свою очередь международный стандарт ISO/IEC 27002:2022 представляет собой практическое руководство по выбору, внедрению и применению мер ИБ. В актуальной редакции стандарт включает 93 меры контроля, объединенные в четыре категории: организационные, кадровые, физические и технологические. Для каждой меры приведены назначение, рекомендации по реализации и дополнительные пояснения по их применению.
Основное различие между стандартами заключается в их назначении.
На практике построение СМИБ начинается с выполнения требований ISO/IEC 27001:2022, после чего ISO/IEC 27002:2022 используется в качестве методического руководства при выборе и внедрении мер контроля. Совместное применение этих стандартов позволяет организациям не только соответствовать международным требованиям, но и выстраивать зрелую СМИБ, основанную на управлении рисками и принципе непрерывного совершенствования.
#KeptОтвечает
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤2
CISO & DPO news #131 (3–9 июля)
▫️ Количество впервые опубликованных баз данных уменьшилось в РФ на 46%
За первое полугодие 2026 г. в сеть утекли 88 новых баз данных российских компаний и организаций. Общий объем украденной информации — 114 млн строк. Это на 43% меньше, чем за аналогичный период прошлого года. Самые атакуемые сферы — ритейл и интернет-магазины, образование, здравоохранение, а также госсектор.
▫️ 35% от доли успешных атак по всему миру приходится на уязвимости
Усложнение ИТ-систем приводит к формированию целого рынка уязвимостей.
Если на легальных багбаунти-площадках фокус смещен на массовые типовые ошибки, например XSS, то в теневом сегменте основной валютой стали 0-day и готовые доступы к системам. Среди ключевых последствий уязвимостей — нарушение конфиденциальности и деятельности компаний, использование ресурсов предприятий для реализации следующих атак через цепочку поставок.
▫️ Госдума ужесточила правила трансграничной передачи персональных данных
Нововведения меняют условия включения иностранных государств в перечень субъектов, обеспечивающих адекватную защиту конфиденциальной информации. Роскомнадзор не будет считать страны адекватными только на основании формального участия в Конвенции Совета Европы 108, а будет их оценивать фактическим мерам обеспечения конфиденциальности и реальной правоприменительной практике.
▫️ Доля атакованных компьютеров АСУ снизилась до 19,6% в первом квартале 2026 г.
Это минимальный показатель за три года — в 1,4 раза ниже, чем во II кв. 2023 г. Несмотря на общее снижение глобальной угрозы, в России участились атаки из интернета и выросла доля шпионских программ, распространяемых через интернет и почтовые клиенты. Чаще всего шпионские программы блокировались в секторе биометрических систем — доля таких компьютеров АСУ выросла во всех отраслях, кроме строительства.
▫️ Мошенники прячут форму сбора персональных данных в кнопку «отписаться от рассылки»
По ссылке в поддельных электронных письмах необходимо ввести конфиденциальную информацию, чтобы подтвердить «отписку». Таким образом, злоумышленники получают активный почтовый адрес и личные данные человека. Особенно опасна такая схема для корпоративных сервисов — собранную информацию в дальнейшем можно использовать для атак на предприятия.
▫️ Половина российских клиник продолжает консультировать пациентов в Telegram
Бизнес не спешит отказываться от зарубежной площадки из-за привычек пользователей и удобной интеграции с CRM-системами, хотя отечественный мессенджер «Макс» для клиентской поддержки используют уже 42% участников рынка. При этом, за нарушение правил обработки медицинских данных клиникам грозят административные штрафы до 100 тыс. рублей и возможные проблемы с лицензией. Самый популярный цифровой канал общения с клиентами — социальная сеть «ВКонтакте», которую используют 83% компаний.
▫️ Хакеры несколько месяцев атакуют промышленные компании с помощью сложной фишинговой атаки
Под прицелом — производства в России, Чехии, Малайзии и Египте. С апреля 2026 г. злоумышленники рассылают компаниям письма от имени потенциальных заказчиков, которые содержат ссылку на фишинговую страницу. При этом мошенники тщательно изучают специфику работы предприятий, создают убедительные легенды и используют ИИ-инструменты для составления текстов писем и автоматизации атаки.
За первое полугодие 2026 г. в сеть утекли 88 новых баз данных российских компаний и организаций. Общий объем украденной информации — 114 млн строк. Это на 43% меньше, чем за аналогичный период прошлого года. Самые атакуемые сферы — ритейл и интернет-магазины, образование, здравоохранение, а также госсектор.
Усложнение ИТ-систем приводит к формированию целого рынка уязвимостей.
Если на легальных багбаунти-площадках фокус смещен на массовые типовые ошибки, например XSS, то в теневом сегменте основной валютой стали 0-day и готовые доступы к системам. Среди ключевых последствий уязвимостей — нарушение конфиденциальности и деятельности компаний, использование ресурсов предприятий для реализации следующих атак через цепочку поставок.
Нововведения меняют условия включения иностранных государств в перечень субъектов, обеспечивающих адекватную защиту конфиденциальной информации. Роскомнадзор не будет считать страны адекватными только на основании формального участия в Конвенции Совета Европы 108, а будет их оценивать фактическим мерам обеспечения конфиденциальности и реальной правоприменительной практике.
Это минимальный показатель за три года — в 1,4 раза ниже, чем во II кв. 2023 г. Несмотря на общее снижение глобальной угрозы, в России участились атаки из интернета и выросла доля шпионских программ, распространяемых через интернет и почтовые клиенты. Чаще всего шпионские программы блокировались в секторе биометрических систем — доля таких компьютеров АСУ выросла во всех отраслях, кроме строительства.
По ссылке в поддельных электронных письмах необходимо ввести конфиденциальную информацию, чтобы подтвердить «отписку». Таким образом, злоумышленники получают активный почтовый адрес и личные данные человека. Особенно опасна такая схема для корпоративных сервисов — собранную информацию в дальнейшем можно использовать для атак на предприятия.
Бизнес не спешит отказываться от зарубежной площадки из-за привычек пользователей и удобной интеграции с CRM-системами, хотя отечественный мессенджер «Макс» для клиентской поддержки используют уже 42% участников рынка. При этом, за нарушение правил обработки медицинских данных клиникам грозят административные штрафы до 100 тыс. рублей и возможные проблемы с лицензией. Самый популярный цифровой канал общения с клиентами — социальная сеть «ВКонтакте», которую используют 83% компаний.
Под прицелом — производства в России, Чехии, Малайзии и Египте. С апреля 2026 г. злоумышленники рассылают компаниям письма от имени потенциальных заказчиков, которые содержат ссылку на фишинговую страницу. При этом мошенники тщательно изучают специфику работы предприятий, создают убедительные легенды и используют ИИ-инструменты для составления текстов писем и автоматизации атаки.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Что является определяющей особенностью тестирования на проникновение методом «черного ящика» (Black Box)?
Anonymous Quiz
74%
Отсутствие у аудитора предварительных знаний об архитектуре системы и исходном коде
15%
Тестирование закрытых исходных кодов с использованием коммерческих декомпиляторов
3%
Обязательное проведение проверок исключительно в нерабочее время для снижения нагрузки
8%
Полный доступ эксперта к учетным записям администраторов безопасности (SIEM/EDR)
❤1🤔1
Что означает методика «черного ящика» (Black Box) в рамках тестирования на проникновение? Данный подход подразумевает аудит безопасности, при котором проверяющая сторона не имеет предварительной информации об исследуемой системе, ее архитектуре или исходном коде. Исполнитель получает только базовые вводные данные, например веб-сайт, название организации или диапазон внешних IP-адресов. Основная цель такого тестирования заключается в максимально точной симуляции действий внешнего злоумышленника, пытающегося проникнуть в периметр компании из внешних сетей.
Проведение пентеста по этой методике дает организации важные преимущества. Оно позволяет объективно оценить эффективность средств защиты и реакцию ИБ-службы на инциденты в режиме реального времени. Такой подход наглядно демонстрирует, какие именно уязвимости внешнего периметра могут быть использованы хакерами в первую очередь без обладания инсайдерскими данными, что помогает обоснованно приоритизировать бюджет на кибербезопасность и оперативно устранить наиболее доступные для атакующих векторы.
При этом методика имеет ограничения и не является исчерпывающим исследованием. В отличие от подходов «серого» или «белого ящика», где аудиторам предоставляются учетные записи или исходный код, «черный ящик» не позволяет выявить скрытые внутренние дефекты и ошибки логики приложений. Из-за временных ограничений проекта пентестеры могут упустить сложные цепочки угроз, которые подготовленная хакерская группировка обнаружила бы при долгосрочном анализе своей цели.
На практике методика реализуется через последовательное выполнение этапов анализа. Сначала специалисты проводят сбор информации из открытых источников (OSINT) для определения поверхности атаки. Затем осуществляется автоматизированное и ручное сканирование сервисов, выявление уязвимостей и их эксплуатация. На финальной стадии проводится постэксплуатация для демонстрации потенциального ущерба от компрометации узлов – закрепление доступа и выполнение различных команд на скомпрометированном сервере.
#Викторины
Проведение пентеста по этой методике дает организации важные преимущества. Оно позволяет объективно оценить эффективность средств защиты и реакцию ИБ-службы на инциденты в режиме реального времени. Такой подход наглядно демонстрирует, какие именно уязвимости внешнего периметра могут быть использованы хакерами в первую очередь без обладания инсайдерскими данными, что помогает обоснованно приоритизировать бюджет на кибербезопасность и оперативно устранить наиболее доступные для атакующих векторы.
При этом методика имеет ограничения и не является исчерпывающим исследованием. В отличие от подходов «серого» или «белого ящика», где аудиторам предоставляются учетные записи или исходный код, «черный ящик» не позволяет выявить скрытые внутренние дефекты и ошибки логики приложений. Из-за временных ограничений проекта пентестеры могут упустить сложные цепочки угроз, которые подготовленная хакерская группировка обнаружила бы при долгосрочном анализе своей цели.
На практике методика реализуется через последовательное выполнение этапов анализа. Сначала специалисты проводят сбор информации из открытых источников (OSINT) для определения поверхности атаки. Затем осуществляется автоматизированное и ручное сканирование сервисов, выявление уязвимостей и их эксплуатация. На финальной стадии проводится постэксплуатация для демонстрации потенциального ущерба от компрометации узлов – закрепление доступа и выполнение различных команд на скомпрометированном сервере.
#Викторины
❤2👍1
Какие данные о человеке могут собирать умные часы и фитнес-браслеты?
Современные умные часы и фитнес-браслеты постоянно фиксируют огромный объем информации о владельце. Мы редко задумываемся о том, какая личная информация может быть собрана:
🔸 Физиологические показатели. Пульс, температура, показатели сна.
🔸 Данные о движении и местоположении. Шаги, пройденное расстояние, геолокация.
🔸 Пол, возраст, рост, вес, информация о состоянии здоровья.
🔸 Коммуникационные данные из смартфона. Адресная книга, журнал звонков, уведомления (смс, мессенджеры, почта).
Все это фиксируется непрерывно, формируя многомерный профиль конкретного человека, который включает не только физическое состояние, но и социальные связи, привычки, распорядок дня и географию перемещений.
После того как информация собрана, она не остается только в часах или браслете. Сначала данные синхронизируются с приложением на смартфоне. Далее, в большинстве случаев, собранные данные направляются в облачные серверы производителя носимого устройства, которые нередко расположены в других странах. Политики конфиденциальности многих вендоров разрешают передачу собранных сведений третьим лицам. Среди таких получателей:
🔸 рекламные и маркетинговые платформы;
🔸 аналитические сервисы по изучению поведений пользователей;
🔸 аффилированные компании;
🔸 сторонние разработчики, чьи приложения могут быть подключены к носимому устройству.
По результатам открытых исследований, прозрачность политик вендоров умных гаджетов сильно варьируется. Apple, Google, Garmin, Polar стараются придерживаться четких регламентов защиты персональной информации, тогда как Xiaomi, Huawei, Wyze получили низкие оценки за размытые формулировки и слабый контроль над совместным использованием данных.
Какие угрозы несет факт сбора личной информации носимым устройством?
🔸 Технические уязвимости и взломы. В 2025 году была обнаружена критическая SQL-уязвимость в Garmin Connect, позволявшая злоумышленникам через нее похищать пульс, геолокацию и другие биометрические записи миллионов пользователей.
🔸 Слежка и физическая безопасность. Данные GPS и временные метки активности раскрывают домашний адрес, места работы, часто посещаемые маршруты и время отсутствия человека дома.
🔸 Шантаж и дискриминация. Особенно опасны данные о репродуктивном здоровье, менструальном цикле, планировании беременности, а также сведения о приеме психотропных или гормональных препаратов. Утечка такой информации может стать причиной отказа в трудоустройстве, повышении страховых тарифов или использоваться для личного шантажа.
🔸 Реклама. Даже если данные не украдены, они активно используются для таргетированной рекламы. Например, нарушение сна может провоцировать показ рекламы снотворных, а повышенный стресс — предложений антидепрессантов или платных психологических консультаций.
🔸 Социальный портрет. Метаданные звонков и переписок (кто звонил, как часто, в какое время) позволяют восстановить карту личных и деловых контактов. Мошенники могут использовать эту информацию для фишинга: написать от имени знакомого, зная детали вашего общения, или организовать цепочку обмана среди ваших близких.
Что можно сделать для защиты?
Добиться полной анонимности невозможно, для этого придется полностью отказаться от умных устройств. Но есть возможность минимизировать риски:
🔸 внимательно изучать политику конфиденциальности, особенно разделы о передаче данных третьим лицам;
🔸 выбирать устройства брендов с прозрачной политикой защиты персональной информации;
🔸 тщательно настраивать разрешения приложений и отключать ненужные функции;
🔸 регулярно устанавливать обновления прошивки умного устройства и его приложения;
🔸 по возможности использовать разные учетные записи для фитнес-сервисов и основных социальных аккаунтов.
Современные носимые умные устройства — мощные средства сбора конфиденциальной информации. Они фиксируют всю полученную информацию. Эти данные уходят в облако и могут стать добычей злоумышленников. Информированный выбор и строгий контроль разрешений остаются главными инструментами защиты персональной информации.
Современные умные часы и фитнес-браслеты постоянно фиксируют огромный объем информации о владельце. Мы редко задумываемся о том, какая личная информация может быть собрана:
Все это фиксируется непрерывно, формируя многомерный профиль конкретного человека, который включает не только физическое состояние, но и социальные связи, привычки, распорядок дня и географию перемещений.
После того как информация собрана, она не остается только в часах или браслете. Сначала данные синхронизируются с приложением на смартфоне. Далее, в большинстве случаев, собранные данные направляются в облачные серверы производителя носимого устройства, которые нередко расположены в других странах. Политики конфиденциальности многих вендоров разрешают передачу собранных сведений третьим лицам. Среди таких получателей:
По результатам открытых исследований, прозрачность политик вендоров умных гаджетов сильно варьируется. Apple, Google, Garmin, Polar стараются придерживаться четких регламентов защиты персональной информации, тогда как Xiaomi, Huawei, Wyze получили низкие оценки за размытые формулировки и слабый контроль над совместным использованием данных.
Какие угрозы несет факт сбора личной информации носимым устройством?
Что можно сделать для защиты?
Добиться полной анонимности невозможно, для этого придется полностью отказаться от умных устройств. Но есть возможность минимизировать риски:
Современные носимые умные устройства — мощные средства сбора конфиденциальной информации. Они фиксируют всю полученную информацию. Эти данные уходят в облако и могут стать добычей злоумышленников. Информированный выбор и строгий контроль разрешений остаются главными инструментами защиты персональной информации.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
Публикуем двадцать седьмой выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на август 2026 года.
Подборка мероприятий в файле под этим постом.⬇️
#Непропустимыесобытия
___
Kept | Cyber в Max
Подборка мероприятий в файле под этим постом.
#Непропустимыесобытия
___
Kept | Cyber в Max
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
CISO & DPO news #132 (10–16 июля)
▫️ Госуслуги станут единым центром управления персональными данными
Согласно третьему пакету антифрод-мер на портале может появиться сервис по управлению разрешениями на обработку личной информации россиян. Компании и индивидуальные предприниматели будут обязаны дублировать в систему как согласия, так и отзывы. При этом сами организации смогут собирать сведения о гражданах только в прямо предусмотренных законом случаях.
Эта инициатива — часть более масштабного третьего пакета антифрод-мер Минцифры, проект которого уже направлен в профильные ведомства.
Документ предлагает ряд радикальных изменений. Владельцев сайтов и приложений обяжут хранить сведения о регистрации, авторизации и удалении пользовательских аккаунтов в течение трех лет. Кроме того, в SMS-рассылках запретят указывать любые персональные данные, а работу виртуальных АТС и хостинг-провайдеров ограничат исключительно российскими IP-адресами. В министерстве отмечают, что это предварительный черновик. Изменения вступят в силу с 1 марта 2028 г.
▫️ «Яндекс» получил международный сертификат безопасности для Alice AI
Компания подтвердила соответствие процессов создания и внедрения трех генеративных моделей — языковой, мультимодальной и картиночной — требованиям ISO/IEC 42001. Аудит проверил управление искусственным интеллектом, защиту пользовательских данных и систему мониторинга ошибок. По прогнозам, в 2026 г. объем российского рынка ИИ-поиска вырастет как минимум на 33% — до 2 млрд руб. Половина этой суммы придется на корпоративный сектор.
▫️ Рекордная мощность DDoS-атак на российский бизнес превысила 2 Тбит/с
При этом доля инцидентов мощностью свыше 100 Гбит/с достигла 15%, а сложные многоступенчатые сценарии составляют более 40% всех случаев. Злоумышленники заранее изучают инфраструктуру жертвы и атакуют не только основной периметр, но и резервные сегменты, API, прикладной уровень и вспомогательные сервисы. Сильнее всего атаки затрагивают финансовый сектор и электронную коммерцию. Главные мишени — мобильные банки, платежные шлюзы, ипотечные сервисы и API.
▫️ «Ингосстрах» впервые застраховал компанию от кибервзлома
Объектом защиты стали криптовалютные активы, хранящиеся на платформе «Цифровое казначейство» от Web3 Tech. Полис покрывает убытки от хакерских атак, вредоносного ПО и технических сбоев, которые могут привести к хищению криптовалюты или утрате данных. Отраслевые эксперты оценивают этот сегмент как высокомаржинальный и почти свободный от конкуренции: тарифы составляют 0,5–3% от страховой суммы, а потенциал рынка через год может составить 30–40 млрд руб.
▫️ В Cursor обнаружена критическая уязвимость
При открытии репозитория на Windows приложение автоматически запускает вредоносный исполняемый файл git.exe в корневой папке проекта. Для атаки злоумышленнику достаточно поместить вредонос в директорию проекта: заражение происходит в момент его открытия, без подтверждения действий со стороны разработчика или нажатия кнопок.
▫️ Хакеры атакуют российские организации через механизм обновлений ViPNet
Новая активная APT-кампания HelloNet нацелена на крупные российские предприятия в государственном, энергетическом, транспортном, промышленном и образовательном секторах. Для заражения злоумышленники используют технику DLL Sideloading, внедряя вредоносный код в легитимную систему обновлений ПО ViPNet, которая запускается при старте операционной системы.
▫️ Grok выгружал секретные данные пользователей в облако
ИИ-инструмент для программирования Grok Build от SpaceXAI упаковывал и отправлял в Google Cloud целые репозитории кода, а также файлы, которые ему было запрещено открывать, и конфиденциальную информацию, удаленную из истории. Глава компании Илон Маск пообещал, что все ранее загруженные данные будут «полностью и безоговорочно удалены». При этом он попросил пользователей разрешить SpaceXAI сохранять их данные для лучшей отладки проблем.
Согласно третьему пакету антифрод-мер на портале может появиться сервис по управлению разрешениями на обработку личной информации россиян. Компании и индивидуальные предприниматели будут обязаны дублировать в систему как согласия, так и отзывы. При этом сами организации смогут собирать сведения о гражданах только в прямо предусмотренных законом случаях.
Эта инициатива — часть более масштабного третьего пакета антифрод-мер Минцифры, проект которого уже направлен в профильные ведомства.
Документ предлагает ряд радикальных изменений. Владельцев сайтов и приложений обяжут хранить сведения о регистрации, авторизации и удалении пользовательских аккаунтов в течение трех лет. Кроме того, в SMS-рассылках запретят указывать любые персональные данные, а работу виртуальных АТС и хостинг-провайдеров ограничат исключительно российскими IP-адресами. В министерстве отмечают, что это предварительный черновик. Изменения вступят в силу с 1 марта 2028 г.
Компания подтвердила соответствие процессов создания и внедрения трех генеративных моделей — языковой, мультимодальной и картиночной — требованиям ISO/IEC 42001. Аудит проверил управление искусственным интеллектом, защиту пользовательских данных и систему мониторинга ошибок. По прогнозам, в 2026 г. объем российского рынка ИИ-поиска вырастет как минимум на 33% — до 2 млрд руб. Половина этой суммы придется на корпоративный сектор.
При этом доля инцидентов мощностью свыше 100 Гбит/с достигла 15%, а сложные многоступенчатые сценарии составляют более 40% всех случаев. Злоумышленники заранее изучают инфраструктуру жертвы и атакуют не только основной периметр, но и резервные сегменты, API, прикладной уровень и вспомогательные сервисы. Сильнее всего атаки затрагивают финансовый сектор и электронную коммерцию. Главные мишени — мобильные банки, платежные шлюзы, ипотечные сервисы и API.
Объектом защиты стали криптовалютные активы, хранящиеся на платформе «Цифровое казначейство» от Web3 Tech. Полис покрывает убытки от хакерских атак, вредоносного ПО и технических сбоев, которые могут привести к хищению криптовалюты или утрате данных. Отраслевые эксперты оценивают этот сегмент как высокомаржинальный и почти свободный от конкуренции: тарифы составляют 0,5–3% от страховой суммы, а потенциал рынка через год может составить 30–40 млрд руб.
При открытии репозитория на Windows приложение автоматически запускает вредоносный исполняемый файл git.exe в корневой папке проекта. Для атаки злоумышленнику достаточно поместить вредонос в директорию проекта: заражение происходит в момент его открытия, без подтверждения действий со стороны разработчика или нажатия кнопок.
Новая активная APT-кампания HelloNet нацелена на крупные российские предприятия в государственном, энергетическом, транспортном, промышленном и образовательном секторах. Для заражения злоумышленники используют технику DLL Sideloading, внедряя вредоносный код в легитимную систему обновлений ПО ViPNet, которая запускается при старте операционной системы.
ИИ-инструмент для программирования Grok Build от SpaceXAI упаковывал и отправлял в Google Cloud целые репозитории кода, а также файлы, которые ему было запрещено открывать, и конфиденциальную информацию, удаленную из истории. Глава компании Илон Маск пообещал, что все ранее загруженные данные будут «полностью и безоговорочно удалены». При этом он попросил пользователей разрешить SpaceXAI сохранять их данные для лучшей отладки проблем.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🤔1
Какая стратегия обработки риска на самом деле не является в полной мере реализуемой?
Anonymous Quiz
10%
Митигирование риска
8%
Принятие риска
33%
Передача риска
50%
Избегание риска
В одной из наших статей мы уже рассказывали об оценке рисков, однако она является только одним из этапов управления рисками. После выявления и анализа требуется определить стратегию обработки риска.
В международной практике для этого применяются различные подходы и методологии управления рисками, включая ISO 31000, ISO/IEC 27005, NIST Risk Management Framework и иные. Несмотря на различия в терминологии и уровне детализации, на практике наиболее распространены четыре стратегии обработки риска.
Снижение риска (risk mitigation) направлено на уменьшение вероятности его реализации или возможных последствий. Избегание риска (risk avoidance) предполагает отказ от деятельности или решений, создающих неприемлемый риск. Принятие риска (risk acceptance) означает осознанное решение сохранить существующий уровень риска без внедрения дополнительных мер защиты.
Стратегия передачи риска (risk transfer) применяется, когда организация принимает решение перераспределить часть связанных с риском обязательств и (или) возможных последствий между собой и другой стороной. Наиболее распространенными примерами являются страхование и передача отдельных функций внешнему поставщику услуг.
При страховании организация может компенсировать часть финансовых потерь, связанных с реализацией риска. Однако страховой полис не способен восстановить утраченные данные, предотвратить простой в работе бизнес-процессов или вернуть доверие клиентов.
Аналогичная ситуация возникает при передаче функций информационной безопасности внешнему поставщику услуг. Подрядчик может выполнять мониторинг событий ИБ, реагирование на инциденты или эксплуатацию средств защиты информации. При этом последствия серьезного инцидента, включая нарушение непрерывности бизнес-процессов, репутационный ущерб или претензии со стороны клиентов и регуляторов, в конечном итоге затрагивают саму организацию.
Таким образом, передача риска является способом перераспределения части последствий и ответственности, но не механизмом полного избавления от риска.
#Викторины
В международной практике для этого применяются различные подходы и методологии управления рисками, включая ISO 31000, ISO/IEC 27005, NIST Risk Management Framework и иные. Несмотря на различия в терминологии и уровне детализации, на практике наиболее распространены четыре стратегии обработки риска.
Снижение риска (risk mitigation) направлено на уменьшение вероятности его реализации или возможных последствий. Избегание риска (risk avoidance) предполагает отказ от деятельности или решений, создающих неприемлемый риск. Принятие риска (risk acceptance) означает осознанное решение сохранить существующий уровень риска без внедрения дополнительных мер защиты.
Стратегия передачи риска (risk transfer) применяется, когда организация принимает решение перераспределить часть связанных с риском обязательств и (или) возможных последствий между собой и другой стороной. Наиболее распространенными примерами являются страхование и передача отдельных функций внешнему поставщику услуг.
При страховании организация может компенсировать часть финансовых потерь, связанных с реализацией риска. Однако страховой полис не способен восстановить утраченные данные, предотвратить простой в работе бизнес-процессов или вернуть доверие клиентов.
Аналогичная ситуация возникает при передаче функций информационной безопасности внешнему поставщику услуг. Подрядчик может выполнять мониторинг событий ИБ, реагирование на инциденты или эксплуатацию средств защиты информации. При этом последствия серьезного инцидента, включая нарушение непрерывности бизнес-процессов, репутационный ущерб или претензии со стороны клиентов и регуляторов, в конечном итоге затрагивают саму организацию.
Таким образом, передача риска является способом перераспределения части последствий и ответственности, но не механизмом полного избавления от риска.
#Викторины
🔥3
Требования, предъявляемые к согласиям на обработку персональных данных
Мы решили заново раскрыть ключевые темы, связанные с 152-ФЗ, и начинаем с самого фундаментального — согласия на обработку ПДн.
Согласие субъекта на обработку ПДн является одним из возможных юридических оснований для обработки ПДн (п. 1 ч. 1 ст. 6 152-ФЗ). Согласие должно отвечать определенным требованиям. Их можно разделить на общие (применимые к любой форме) и специальные (зависящие от конкретного вида согласия). Сегодня мы поговорим подробнее про первые.
В соответствии с ч. 1 ст. 9 152-ФЗ, согласие должно быть однозначным, информированным, конкретным, предметным, сознательным и свободным. Указанные критерии применяются независимо от формы согласия — будь то письменное, простое, на распространение ПДн или выраженное посредством проставления отметки «галочки».
Ниже приведена интерпретация данных требований, основанная на анализе позиции Роскомнадзора и судебной практики.⬇️
1️⃣ Однозначность
Согласие должно быть явным и недвусмысленным. Недопустимо использовать бездействие субъекта в качестве согласия на обработку ПДн. Субъект должен совершить активное действие (поставить «галочку», нажать кнопку, подписать документ), явно подтверждающее его волю.
2️⃣ Информированность
До того, как субъект даст согласие, необходимо предоставить ему полную информацию о порядке обработки его ПДн. В момент запроса согласия должны быть раскрыты цели, перечень ПДн, сроки, способ отзыва, информация о передаче третьим лицам (если планируется). Данный момент часто упускается компаниями, когда они собирают согласия в форме проставления «галочки» и используют лишь одну формулировку «Вы соглашаетесь на обработку Ваших персональных данных», что является нарушением указанного принципа.
3️⃣ Конкретность
Данный принцип является продолжением информированности. Согласие должно однозначно определять информацию о порядке обработки. Недопустимо содержание в согласии открытого перечня ПДн, целей, третьих лиц. Фразы «иные цели», «любые другие ПДн», «необходимый перечень» без расшифровки являются нарушением.
4️⃣ Предметность
Согласие должно соответствовать направлению деятельности оператора, охватываться рамками его законных интересов и не содержать положений, выходящих за пределы ожидаемого для субъекта в рамках конкретных правоотношений. Иными словами, согласие не должно включать аспекты деятельности оператора, которые субъект не в состоянии обоснованно ожидать.
5️⃣ Сознательность
Данный критерий приобретает особое значение в контексте способа оформления согласия. Судебная практика свидетельствует о том, что согласие может быть признано недействительным в случаях, когда:
🔸 текст согласия представлен в нечитаемом виде;
🔸 в тексте согласия используются термины, непонятные субъекту без специальной подготовки.
Таким образом, согласие должно быть читаемым, доступным для понимания и оформлено таким образом, чтобы субъект имел достаточное время и условия для его осмысленного принятия.
6️⃣ Свободное согласие
Субъект должен обладать реальной возможностью отказаться от дачи согласия без неблагоприятных для него последствий. В частности, отсутствие согласия на обработку ПДн не может являться основанием для отказа в заключении договора (ч. 4 ст. 16 Закона «О защите прав потребителей»). Указанный подход дополнительно закреплён недавними изменениями в законодательстве, запрещающими объединение согласия на обработку ПДн с иными документами.
🔜 В следующих постах будут рассмотрены специальные требования, предъявляемые к отдельным видам согласий.
#Privacy
Мы решили заново раскрыть ключевые темы, связанные с 152-ФЗ, и начинаем с самого фундаментального — согласия на обработку ПДн.
Согласие субъекта на обработку ПДн является одним из возможных юридических оснований для обработки ПДн (п. 1 ч. 1 ст. 6 152-ФЗ). Согласие должно отвечать определенным требованиям. Их можно разделить на общие (применимые к любой форме) и специальные (зависящие от конкретного вида согласия). Сегодня мы поговорим подробнее про первые.
В соответствии с ч. 1 ст. 9 152-ФЗ, согласие должно быть однозначным, информированным, конкретным, предметным, сознательным и свободным. Указанные критерии применяются независимо от формы согласия — будь то письменное, простое, на распространение ПДн или выраженное посредством проставления отметки «галочки».
Ниже приведена интерпретация данных требований, основанная на анализе позиции Роскомнадзора и судебной практики.
Согласие должно быть явным и недвусмысленным. Недопустимо использовать бездействие субъекта в качестве согласия на обработку ПДн. Субъект должен совершить активное действие (поставить «галочку», нажать кнопку, подписать документ), явно подтверждающее его волю.
До того, как субъект даст согласие, необходимо предоставить ему полную информацию о порядке обработки его ПДн. В момент запроса согласия должны быть раскрыты цели, перечень ПДн, сроки, способ отзыва, информация о передаче третьим лицам (если планируется). Данный момент часто упускается компаниями, когда они собирают согласия в форме проставления «галочки» и используют лишь одну формулировку «Вы соглашаетесь на обработку Ваших персональных данных», что является нарушением указанного принципа.
Данный принцип является продолжением информированности. Согласие должно однозначно определять информацию о порядке обработки. Недопустимо содержание в согласии открытого перечня ПДн, целей, третьих лиц. Фразы «иные цели», «любые другие ПДн», «необходимый перечень» без расшифровки являются нарушением.
Согласие должно соответствовать направлению деятельности оператора, охватываться рамками его законных интересов и не содержать положений, выходящих за пределы ожидаемого для субъекта в рамках конкретных правоотношений. Иными словами, согласие не должно включать аспекты деятельности оператора, которые субъект не в состоянии обоснованно ожидать.
Данный критерий приобретает особое значение в контексте способа оформления согласия. Судебная практика свидетельствует о том, что согласие может быть признано недействительным в случаях, когда:
Таким образом, согласие должно быть читаемым, доступным для понимания и оформлено таким образом, чтобы субъект имел достаточное время и условия для его осмысленного принятия.
Субъект должен обладать реальной возможностью отказаться от дачи согласия без неблагоприятных для него последствий. В частности, отсутствие согласия на обработку ПДн не может являться основанием для отказа в заключении договора (ч. 4 ст. 16 Закона «О защите прав потребителей»). Указанный подход дополнительно закреплён недавними изменениями в законодательстве, запрещающими объединение согласия на обработку ПДн с иными документами.
#Privacy
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5
CISO & DPO news #133 (17–23 июля)
▫️ Хакеры увеличили число атак на российскую инфраструктуру и усложнили методы проникновения
Во II квартале 2026 г. зафиксировано 839 уникальных образцов вредоносного ПО от 17 группировок — на 88% больше, чем за аналогичный период прошлого года. Среди главных целей — финансовый, государственный и технологический сектора, однако растет количество атак и на сферы образования, здравоохранения и транспорта. Основным вектором проникновения остается фишинг, в том числе рассылки со взломанных корпоративных ящиков. При этом наблюдается усложнение цепочек доставки вредоносных программ.
▫️ ИИ-агент от OpenAI вырвался из изоляции и атаковал Hugging Face
Цель кибератаки — поиск ответов для прохождения теста ExploitGym с максимальным баллом. Модели OpenAI, работавшие с ослабленными защитными ограничениями, нашли уязвимость в собственной тестовой среде, вышли в открытый интернет и попытались взломать платформу. ИИ самостоятельно спланировал операцию, использовав цепочку эксплойтов и украденные учетные данные. В OpenAI назвали инцидент беспрецедентным, но подчеркнули, что это не восстание машин, а сосредоточенность алгоритма на достижении цели любым способом.
▫️ Минцифры разработало доктрину по борьбе с киберпреступностью
Документ предусматривает сокращение оборота персональных данных и создание на базе ЕСИА единой платформы для выдачи, хранения и отзыва согласий на их обработку. Кроме того, ведомство предлагает внедрить механизм идентификации граждан организациями без передачи конфиденциальной информации и создать защиту для Единой биометрической системы.
▫️ Руководителей системы бронирования авиабилетов Leonardo обвиняют в утечке персональных данных
Суд возобновил дело против бывших вице-президентов компании. Суть претензий — невыполнение прямых обязанностей по защите информации. Ранее производство уже прекращали после возмещения ущерба в 1,5 млн руб. и примирения сторон. Однако прокуратура отметила, что выплаты и извинения не снижают общественную опасность содеянного. Сами фигуранты вину не признают.
▫️ Роскомнадзор проведет День открытых дверей о защите персональных данных
14 августа 2026 г. представители ведомства подведут итоги работы в сфере защиты конфиденциальной информации, разберут частые нарушения и обсудят перспективы законодательного регулирования. Мероприятие пройдет в онлайн-формате.
▫️ Критическая XSS-уязвимость в Microsoft Exchange Server уже используется в реальных атаках
Злоумышленник может отправить пользователю электронное письмо, при открытии которого в Outlook Web Access выполняется произвольный JavaScript-код. Это дает атакующему полный контроль над почтовым ящиком через активную сессию жертвы. Microsoft выпустила обновления для актуальных версий Exchange, но настоятельно рекомендует сохранить включенными меры экстренной митигации даже после установки патча.
▫️ Совфед одобрил закон о трансграничной передаче персональных данных
Новые правила меняют критерии надежности защиты информации при ее отправке за рубеж. Россияне смогут передавать данные только в те страны, где реально обеспечивают безопасность на практике, а не просто формально ратифицировали Конвенцию Совета Европы. Авторы инициативы отмечают, что эта мера направлена на предотвращение утечек и мошенничества.
▫️ Cyberpartizans и Silent признаны экстремистскими
Верховный суд запретил деятельность организаций на территории РФ. Ранее группировки брали на себя ответственность за масштабные кибератаки на российскую ИТ-инфраструктуру, включая взломы систем «Аэрофлота», Росреестра, подрядчиков «Ростелекома» и Главного радиочастотного центра.
▫️ Новый вредонос ClickClock Stealer обходит защиту MacOS и похищает данные
Скрипт маскируется под проверку безопасности Cloudflare и принудительно «блокирует» систему, заставляя жертву ввести пароль. После кражи данных из браузеров, менеджеров паролей и криптокошельков программа удаляет свои модули, но оставляет скрытый бэкдор для постоянного удаленного доступа к устройству. За два месяца ClickLock атаковал уже не менее 100 систем в 33 странах.
Во II квартале 2026 г. зафиксировано 839 уникальных образцов вредоносного ПО от 17 группировок — на 88% больше, чем за аналогичный период прошлого года. Среди главных целей — финансовый, государственный и технологический сектора, однако растет количество атак и на сферы образования, здравоохранения и транспорта. Основным вектором проникновения остается фишинг, в том числе рассылки со взломанных корпоративных ящиков. При этом наблюдается усложнение цепочек доставки вредоносных программ.
Цель кибератаки — поиск ответов для прохождения теста ExploitGym с максимальным баллом. Модели OpenAI, работавшие с ослабленными защитными ограничениями, нашли уязвимость в собственной тестовой среде, вышли в открытый интернет и попытались взломать платформу. ИИ самостоятельно спланировал операцию, использовав цепочку эксплойтов и украденные учетные данные. В OpenAI назвали инцидент беспрецедентным, но подчеркнули, что это не восстание машин, а сосредоточенность алгоритма на достижении цели любым способом.
Документ предусматривает сокращение оборота персональных данных и создание на базе ЕСИА единой платформы для выдачи, хранения и отзыва согласий на их обработку. Кроме того, ведомство предлагает внедрить механизм идентификации граждан организациями без передачи конфиденциальной информации и создать защиту для Единой биометрической системы.
Суд возобновил дело против бывших вице-президентов компании. Суть претензий — невыполнение прямых обязанностей по защите информации. Ранее производство уже прекращали после возмещения ущерба в 1,5 млн руб. и примирения сторон. Однако прокуратура отметила, что выплаты и извинения не снижают общественную опасность содеянного. Сами фигуранты вину не признают.
14 августа 2026 г. представители ведомства подведут итоги работы в сфере защиты конфиденциальной информации, разберут частые нарушения и обсудят перспективы законодательного регулирования. Мероприятие пройдет в онлайн-формате.
Злоумышленник может отправить пользователю электронное письмо, при открытии которого в Outlook Web Access выполняется произвольный JavaScript-код. Это дает атакующему полный контроль над почтовым ящиком через активную сессию жертвы. Microsoft выпустила обновления для актуальных версий Exchange, но настоятельно рекомендует сохранить включенными меры экстренной митигации даже после установки патча.
Новые правила меняют критерии надежности защиты информации при ее отправке за рубеж. Россияне смогут передавать данные только в те страны, где реально обеспечивают безопасность на практике, а не просто формально ратифицировали Конвенцию Совета Европы. Авторы инициативы отмечают, что эта мера направлена на предотвращение утечек и мошенничества.
Верховный суд запретил деятельность организаций на территории РФ. Ранее группировки брали на себя ответственность за масштабные кибератаки на российскую ИТ-инфраструктуру, включая взломы систем «Аэрофлота», Росреестра, подрядчиков «Ростелекома» и Главного радиочастотного центра.
Скрипт маскируется под проверку безопасности Cloudflare и принудительно «блокирует» систему, заставляя жертву ввести пароль. После кражи данных из браузеров, менеджеров паролей и криптокошельков программа удаляет свои модули, но оставляет скрытый бэкдор для постоянного удаленного доступа к устройству. За два месяца ClickLock атаковал уже не менее 100 систем в 33 странах.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
В каком случае необходимо использовать согласие на обработку ПДн в письменной форме?
Anonymous Quiz
10%
При обработке паспортных данных работников
17%
При передаче ПДн клиентов третьим лицам
17%
При передаче ПДн работников третьим лицам в целях исполнения трудовой функции
56%
При передаче ПДн работников третьим лицам в целях, не связанных с исполнением трудовой функции
Письменное согласие может быть дано в бумажной и электронной форме и должно содержать установленный ч. 4 ст. 9 152-ФЗ состав сведений.
Согласие в письменной форме требуется в случаях:
▫ обработки специальных и биометрических категорий (ПДн) (ст. 10 и 11 152-ФЗ);
▫ включения ПДн в общедоступные источники (ст. 8 152-ФЗ);
▫ при принятии решений на основании исключительно автоматизированной обработки (ст. 16 152-ФЗ);
▫ при сообщении работодателем ПДн работника третьей стороне (ст. 88 ТК РФ);
▫ при распространении специальных категорий ПДн общественными объединениями и религиозными организациями (п. 5 ч. 2 ст. 10 152-ФЗ).
При этом представители Роскомнадзора давали официальные разъяснения касательно того, что согласие работника не требуется при передаче его ПДн в случаях, связанных с выполнением им должностных обязанностей.
Согласие в письменной форме должно содержать (ч. 4 ст. 9 152-Ф3):
▫ ФИО и адрес субъекта ПДн или его представителя;
▫ номер, дату и место выдачи паспорта субъекта ПДн или его представителя, номер документа, подтверждающего полномочия представителя (при получении у него согласия);
▫ наименование или ФИО и адрес оператора, получающего согласие субъекта ПДн;
▫ цель обработки ПДн;
▫ перечень ПДн;
▫ наименование или ФИО и адрес лица, осуществляющего обработку ПДн по поручению оператора;
▫ перечень действий с ПДн и описание способов обработки ПДн;
▫ срок действия согласия и способ его отзыва;
▫ подпись субъекта ПДн (собственноручная или электронная подпись).
Формы получения письменного согласия:
▫ бумажный документ, подписанный собственноручной подписью субъекта ПДн;
▫ электронный документ, подписанный электронной подписью в соответствии с федеральным законом об электронной подписи.
#Викторины
Согласие в письменной форме требуется в случаях:
При этом представители Роскомнадзора давали официальные разъяснения касательно того, что согласие работника не требуется при передаче его ПДн в случаях, связанных с выполнением им должностных обязанностей.
Согласие в письменной форме должно содержать (ч. 4 ст. 9 152-Ф3):
Формы получения письменного согласия:
#Викторины
Please open Telegram to view this post
VIEW IN TELEGRAM
17 июля наша команда посетила фестиваль «Лето в КиберКэмпе». В отличие от привычных отраслевых конференций, организаторы сделали ставку на неформальное общение, практические активности и легкую летнюю атмосферу, сохранив при этом насыщенную программу по кибербезопасности.
Формат мероприятия позволил объединиться участникам с разным уровнем опыта. Начинающие специалисты смогли получить представление о профессии, рекомендации по составлению резюме и познакомиться с потенциальными работодателями. Более опытные коллеги, в свою очередь, могли обсудить актуальные вопросы в кругу единомышленников и получить индивидуальные консультации от спикеров.
💬 С докладами выступали эксперты из разных направлений информационной безопасности. Обсуждали современные таргетированные атаки и подходы к их обнаружению, базовый киберминимум, расследование инцидентов, работа с человеческим фактором и даже психология. Запомнились выступление Алексея Лукацкого о рисках внедрения ИИ-агентов, а также открывшая фестиваль лекция известного астронома Владимира Сурдина о научных мифах и критическом мышлении.
Помимо образовательной части, участников ждали тематические игры, квизы и квесты. Были представлены стенды широкого круга компаний ‒ от разработчиков защитных решений и платформ до команд, занимающихся анализом угроз, реагированием на инциденты и развитием ИБ-компетенций. За выполнение заданий на стендах можно было получить памятный мерч.
Наше внимание особенно привлек конкурс по социальной инженерии от 3Side. Его задания были построены вокруг реальных приемов, которыми пользуются злоумышленники, а именно умения убеждать и находить нестандартные решения. Участникам предлагалось различными способами попасть в закрытые зоны, получить доступ к служебной информации или убедить сотрудников выполнить безобидное действие. Формат наглядно показал, что человеческий фактор является одним из ключевых векторов проникновения.
Фестиваль оставил приятное впечатление: сообщество специалистов ИБ умеет не только решать сложные задачи, но и находить интересные способы рассказывать о них другим. Креативные форматы помогают серьезным компаниям рассказывать о себе просто, показывать экспертизу и привлекать внимание специалистов и потенциальных клиентов.
Отдельно отметим, что средства от продажи билетов организаторы направили на благотворительность.
Формат мероприятия позволил объединиться участникам с разным уровнем опыта. Начинающие специалисты смогли получить представление о профессии, рекомендации по составлению резюме и познакомиться с потенциальными работодателями. Более опытные коллеги, в свою очередь, могли обсудить актуальные вопросы в кругу единомышленников и получить индивидуальные консультации от спикеров.
Помимо образовательной части, участников ждали тематические игры, квизы и квесты. Были представлены стенды широкого круга компаний ‒ от разработчиков защитных решений и платформ до команд, занимающихся анализом угроз, реагированием на инциденты и развитием ИБ-компетенций. За выполнение заданий на стендах можно было получить памятный мерч.
Наше внимание особенно привлек конкурс по социальной инженерии от 3Side. Его задания были построены вокруг реальных приемов, которыми пользуются злоумышленники, а именно умения убеждать и находить нестандартные решения. Участникам предлагалось различными способами попасть в закрытые зоны, получить доступ к служебной информации или убедить сотрудников выполнить безобидное действие. Формат наглядно показал, что человеческий фактор является одним из ключевых векторов проникновения.
Фестиваль оставил приятное впечатление: сообщество специалистов ИБ умеет не только решать сложные задачи, но и находить интересные способы рассказывать о них другим. Креативные форматы помогают серьезным компаниям рассказывать о себе просто, показывать экспертизу и привлекать внимание специалистов и потенциальных клиентов.
Отдельно отметим, что средства от продажи билетов организаторы направили на благотворительность.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍4
Вступило в силу 4 июля 2026 г.:
▫️ Федеральный закон от 04.07.2026 № 221-ФЗ «О внесении изменения в статью 6 Федерального закона «Об основах системы профилактики правонарушений в Российской Федерации»
🔸 для кого: субъекты профилактики правонарушений;
🔸 суть изменения: в перечень направлений профилактики правонарушений включено новое направление ‒ обеспечение безопасности в сфере компьютерной информации и информационно-коммуникационных технологий.
Вступило в силу 7 июля 2026 г.:
▫️ Федеральный закон от 26.06.2026 № 199-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях»
🔸 для кого: владелец сайта и (или) страницы сайта в сети Интернет;
🔸 суть изменения: за неисполнение обязанности по проведению авторизации пользователей Интернета при предоставлении доступа к информации, а также за неисполнение владельцем информационного ресурса, на котором применяются рекомендательные технологии, требований законодательства к применению рекомендательных технологий, вводится административная ответственность. Дела об указанных правонарушениях будет рассматривать Роскомнадзор.
Вступило в силу 7 июля 2026 г.:
▫️ Постановление Правительства Российской Федерации от 27.06.2026 № 796 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в области оборонной промышленности»
🔸 для кого: субъекты КИИ, имеющие объекты КИИ в области оборонной промышленности;
🔸 что делать: провести категорирование объектов КИИ в области оборонной промышленности в соответствие с отраслевыми особенностями.
Вступило в силу 11 июля 2026 г.:
▫️ Постановление Правительства Российской Федерации от 03.07.2026 № 833 «О внесении изменений в постановление Правительства Российской Федерации от 29 июня 2021 г.
№ 1046»
🔸 для кого: контролирующий орган, оператор ПДн (контролируемое лицо);
🔸 суть изменения: контролируемое лицо вправе (ранее - обязано) представить дополнительную информацию и документы, относящиеся к предмету жалобы на решение, действия (бездействие) должностных лиц контролирующего органа (территориального органа). Не допускается запрашивать контролируемого лица, подавшего жалобу, документы и информацию, которые находятся в распоряжении государственных органов, органов местного самоуправления либо подведомственных им организаций
Вступило в силу 26 июля 2026 г.:
▫️ Федеральный закон от 26.07.2026 № 265-ФЗ "О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации"
🔸 для кого: контролирующий орган, оператор ПДн, субъект КИИ;
🔸 суть изменения: уточнен критерий для включения иностранных государств в перечень тех, что обеспечивают адекватную защиту прав субъектов персональных данных (это напрямую связано с трансграничной передачей данных); Правительство Российской Федерации вправе установить на период до 2030 года особенности применения пунктов 5 и 6 ч. 3 ст. 9 № 187-ФЗ.
#Деюре
Вступило в силу 7 июля 2026 г.:
Вступило в силу 7 июля 2026 г.:
Вступило в силу 11 июля 2026 г.:
№ 1046»
Вступило в силу 26 июля 2026 г.:
#Деюре
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5