AKTIV.CONSULTING


Гео и язык канала: Россия, Русский
Категория: Технологии


• Профессиональный взгляд на новости рынка ИБ
• Разбор законодательных изменений в сфере кибербезопасности
• Экспертные мнения и материалы
Связь: @Varvara_Shubina
Дегустационная консультация: https://clck.ru/3Upv6N

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


⚡️Конференция АБИСС: новые требования и практические задачи ИБ

13 октября приглашаем на Пятую межотраслевую конференцию АБИСС по регуляторике в сфере информационной безопасности. Команда AKTIV.CONSULTING участвует сразу в нескольких блоках программы.

✔️Пленарная сессия: диалог с регуляторами
Анастасия Харыбина, руководитель AKTIV.CONSULTING и председатель Ассоциации АБИСС, проведет обсуждение новых требований к КИИ, планируемых изменений в приказах ФСТЭК России №235 и №239, методик оценки защищенности и вопросов ИБ при внедрении цифрового рубля.

✔️Секция «Искусственный интеллект: требования по безопасности»
Ольга Копейкина, руководитель экспертизы по ИБ, модерирует дискуссию о том, как применять требования на практике, оценивать риски и выстраивать соответствие без лишнего торможения.

✔️Секция «Методики ФСТЭК России по оценкам защищенности и зрелости ИБ»
Владислав Крылов, ведущий консультант по ИБ, расскажет, как провести оценку зрелости и использовать результаты для обоснования развития функции ИБ перед руководством.

✔️Открытый микрофон
Артем Денисов, консультант по ИБ, разберет путь ПДн работника в зарубежные ИИ-сервисы и представит план реагирования на утечку.

Наши эксперты будут работать на стенде Компании «Актив». Приходите обсудить ваши задачи и познакомиться с порталом автоматизации AKTIV.CONSULTING. Ведущий консультант по ИБ Алексей Сторож покажет, как платформа помогает аудиторам и заказчикам взаимодействовать при оценке соответствия требованиям регулятора.

🔗 Программа и регистрация


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔛 Основные тезисы «Антифрод 3.0», обязательное страхование киберрисков и «красная кнопка» для защиты от мошенников: главные события недели

🟠Минцифры опубликовало ключевые инициативы третьего пакета мер против мошенников
Согласно «Антифрод 3.0», в России появятся «платформа согласий» на «Госуслугах» и база участников схем аферистов.

🟠Кабмину поручено централизованно собирать и обрабатывать информацию для обучения суверенной модели ИИ
Правительство должно предоставить доклад по выполнению этого поручения до 1 марта 2027 года.

🟠Минфин обсуждает обязательное страхование киберрисков для критической инфраструктуры
На текущий момент ведется обсуждение, для кого это может быть актуально, а для кого нет, и как это сделать эффективно.

🟠На «Госуслугах» появится «красная кнопка» для защиты от злоумышленников
Запуск сервиса планируется уже в этом году, сейчас к нему активно подключаются банки и операторы связи.

🟠Власти разрабатывают проект Национального плана по внедрению ИИ на 2027–2030 годы
Федеральные ведомства будут отвечать не только за внедрение ИИ в своей работе, но и в курируемой отрасли, стимулируя и бизнес для достижения того или иного показателя.

🟠В МВД сообщили, что мошенники используют нейросети для фишинговых атак
В министерстве рассказали, что злоумышленники могут применять искусственный интеллект для генерации порочащих сведений и угрожать жертве их распространением.

🟠Еврокомиссия предложила создать в Евросоюзе систему связи для передачи особо важных данных
Утверждается, что новая система будет безопасна, защищена от кибератак и гибридных нападений посредством шифрования.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🖥 Что проверить при аудите КИИ в 2026 году

Все ли объекты учтены, актуальны ли результаты категорирования и выполним ли план перехода на доверенные ПАК? Эти вопросы требуют проверки конкретных систем, документов, сроков и бюджетов.

Мы уже разбирали отдельные требования в постах. Теперь в Кибер Медиа вышла подробная статья Сергея Дурнева, специалиста по информационной безопасности AKTIV.CONSULTING.

В статье Сергей объясняет:
🟠как отраслевые перечни меняют подход к категорированию;
🟠какие системы относятся к КИИ в разных отраслях;
🟠каким требованиям должен соответствовать доверенный ПАК;
🟠чем различаются правила закупки новых и эксплуатации старых комплексов;
🟠какие вопросы возникают при эксплуатации ПАК после 2030 года;
🟠какая ответственность предусмотрена за нарушение требований..

❗️В конце материала приведён чек-лист из пяти шагов, который поможет оценить готовность компании к переходу.

🔗 Читайте статью

#Сергей_Дурнев #КИИ #ТОКИИ #ДоверенныеПАК


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


📆 Октябрьская карта ИТ- и ИБ-событий

🌐 Конференция byteoilgas_conf
1-2 октября, Москва
Мероприятие проводится в рамках реализации стратегии ТЭК-2050, в центре внимания – технологическая независимость и переход на отечественное программное обеспечение.

🌐 ИТ-конференция «Стачка»
3-4 октября, Санкт-Петербург
Эксперты рассмотрят внедрение ИИ во все процессы компаний, сделают разбор инструментов и обсудят, как ИИ меняет продукты, команды и бизнес-модели.

🌐 Конференция TAdviser «IT Security Day»
6 октября, Москва
Участники обсудят, какие архитектуры и практики действительно работают в реальных условиях и какие решения формируют основу кибербезопасности ближайших лет.

🌐 Айдентити Конф 2026
7 октября, Москва
Ежегодная конференция, на которой руководители и эксперты могут обменяться опытом в сфере безопасности айдентити и вместе поработать над решением важнейших задач.

🔥Конференция АБИСС по вопросам регуляторики информационной безопасности
13 октября, Москва
Мероприятие призвано объединить специалистов, деятельность которых сопряжена с обеспечением соответствия ИБ-требованиям.

🌐 РБК Tech
14-15 октября, Москва
Ежегодный форум об инновациях и цифровом развитии России с участием технологических компаний, представителей власти и бизнеса, а также ученых и популяризаторов науки.

🌐 GLOBAL TECH FORUM
16 октября, Москва
Эксперты поделятся опытом внедрения цифровых технологий, расскажут об успешных кейсах, рассмотрят актуальные стратегии и продемонстрируют новейшие подходы, включая применение ИИ.

🌐 Международный форум ВБА
20-21 октября, Москва
Деловая программа мероприятия охватит практически все важнейшие направления использования информационных технологий в финансах.

🌐 ИНФОТЕХ
22-23 октября, Тюмень
Форум является местом встречи экспертов из коммерческого и государственного секторов для обсуждения передовых цифровых решений и развития ИТ-отрасли.

🌐 SOC Forum
27-28 октября, Москва
Форум станет ключевым событием Российской недели кибербезопасности и площадкой для обмена опытом представителей регуляторов, лидеров отрасли ИБ и технологических гигантов.

🌐 Kazan Digital Week
29-31 октября, Казань
На мероприятии участники обсудят, как эффективно решить задачи импортозамещения и импортоопережения, а также обеспечить технологический суверенитет и суверенитет данных.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔛 Приоритеты развития ИТ-отрасли и неготовность компаний к ИИ-атакам: главные события недели

🟠Минтруд утвердил единый профстандарт для специалистов по защите КИИ, который вступит в силу 1 марта 2027 года
Новый регламент устанавливает квалификационные требования и формирует четкую карьерную иерархию для сотрудников, отвечающих за киберустойчивость систем в ключевых отраслях.

🟠Искусственный интеллект и вычислительная инфраструктура вошли в список приоритетов развития ИТ-отрасли
Кроме того, рассматривается возможная отсрочка по переходу критической информационной инфраструктуры на отечественное ПО.

🟠Роскомнадзор выявил более 500 нарушений в сфере персональных данных за полгода
Большинство нарушений (490) квалифицированы по ст. 13.11 КоАП РФ о нарушении законодательства о персональных данных.

🟠Минцифры и бизнес обсуждают гранты и субсидии на создание датасетов для обучения больших ИИ-моделей
Эксперты поясняют, что такая поддержка может дать заметный эффект, поскольку она позволит создавать качественные русскоязычные и отраслевые наборы данных.

🟠Исследование: внимательно читают согласие на обработку персональных данных 2% опрошенных
Каждый четвертый респондент ошибочно полагает, что удаление приложения автоматически стирает его персональные данные.

🟠Процедурой возврата через банки денег, похищенных мошенниками, воспользовались 15,5 тысяч человек
По данным Банка России, общая сумма возвращенных денег составляет почти 650 млн рублей.

🟠ISACA: почти все компании в мире не готовы к хакерским ИИ-атакам
В отчете отмечается, что организации слишком часто тратят ресурсы на устранение уже случившегося кризиса, а не на обучение и людей, способных снизить вероятность подобных ситуаций.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🤒 Почему атакующие всё ещё выигрывают гонку

Спойлер: кадровый голод — по-прежнему главная уязвимость.

По данным Kaspersky, Россия является мировым лидером по нехватке ИБ-персонала. Общий дефицит ИТ-кадров в стране оценивается в 500–700 тысяч человек, а информационная безопасность входит в пятёрку самых дефицитных специальностей. Вузы ежегодно выпускают около 12 тысяч ИБ-специалистов, тогда как спрос в отдельных отраслях растёт на 40–85%.

Наше собственное исследование подтверждает ситуацию: категория «Ресурсное обеспечение ИБ. Кадры» получила 1,31 из 3 — сценарий «найм по нижней границе рынка, кадровая турбулентность». Это один из худших показателей среди всех категорий управления ИБ.

К кадровому дефициту также добавляются:
🟠Асимметрия усилий и затрат. Стоимость атаки составляет от $40 (подписка RaaS) до нескольких тысяч. Стоимость последствий для жертвы — миллионы. Одному атакующему противостоит команда, которая физически не может закрыть всё.
🟠Растущая поверхность атаки. Количество уязвимостей в инфраструктуре российских компаний выросло на 28% в III квартале 2025 в сравнении с III кварталом 2024.
🟠Скорость адаптации. Киберпреступники внедряют ИИ и автоматизацию быстрее корпоративных ИБ-отделов, скованных бюджетами и legacy.
🟠Регуляторный разрыв. Нормативная база обновляется годами, а атакующие не ждут.

При этом защитники тоже сокращают разрыв. По данным TAdviser, в 2025 году российский рынок ИБ превысил 400 млрд рублей, а средний цикл обнаружения и локализации инцидента сократился с 268 до 241 дня. Доля жертв ransomware, заплативших выкуп, снизилась с 63 до 29%, а предиктивная аналитика уже позволяет сокращать количество ложных срабатываний на 28%.

Прогресс есть, однако защитники пока отстают в темпе. Инструментов становится больше, но людей для их настройки, мониторинга и развития всё ещё недостаточно.
Почему атакующие сохраняют преимущество и что может изменить баланс сил, рассказали в статье.

🔗 В статье разобрали экономику кибератак, ошибки, которые делают их дешевле, и меры защиты, способные изменить баланс сил.

#Александр_Михайличенко


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔥 Кзи каждые полгода, Узи раз в три года: новые требования к безопасности КИИ

С 1 марта 2027 года безопасность значимых объектов КИИ будут оценивать в двух плоскостях: насколько объект защищён от типовых актуальных угроз сейчас и насколько устойчиво работают процессы ИБ.

Для этого ФСТЭК закрепила расчёт двух показателей:
💥Кзи, показатель защищённости, отражает текущее состояние безопасности объекта и его соответствие минимальному уровню защиты. Рассчитывать и оценивать его необходимо не реже одного раза в шесть месяцев.

💥Узи, показатель уровня зрелости, определяет достаточность и эффективность проведённых мероприятий по обеспечению безопасности. Его расчёт проводится не реже одного раза в три года.


Для определения значений и расчёта обоих показателей применяются методические документы, утверждённые ФСТЭК России.

Если Кзи или Узи не соответствует нормированным значениям, руководителя субъекта КИИ необходимо проинформировать в течение трёх календарных дней для принятия решения о дополнительных мерах.

Отдельное требование установлено для подрядчиков, которым предоставляется доступ к значимым объектам КИИ. Субъект КИИ должен закрепить для них необходимость расчёта и оценки Узи. Подрядчику необходимо провести оценку до получения доступа, а затем повторять её не реже одного раза в три года.

В следующем материале разберём, как методика ФСТЭК предлагает оценивать зрелость процессов и какими материалами подтверждать результат.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🛡 Впустили «троянского коня», чтобы укрепить Трою

Кейс. Оценка защищенности ИТ-инфраструктуры в крупнейшем пенсионном фонде

❔ Можно ли без остановки бизнес-процессов провести тестирование на проникновение системы, которая ежедневно обрабатывает персональные данные миллионов клиентов?

Наши эксперты провели анализ уязвимостей и оценку реальной защищенности инфраструктуры для одного из ТОП-5 негосударственных пенсионных фондов России. Главной фишкой проекта стала полная имитация действий злоумышленника в системе заказчика.

Работы проводились в три этапа, каждый из которых моделировал определенный вектор атаки.

⚙️Этап 1. Внешнее тестирование на проникновение
Симуляция атаки извне для определения поверхности атаки, обнаружения доступных уязвимостей и оценки возможности получения несанкционированного доступа к внешним активам.

⚙️Этап 2. Внутреннее тестирование на проникновение
Моделирование действий атакующего, уже закрепившегося внутри локальной сети, для проверки возможного горизонтального перемещения по сети, захвата учетных записей и получения доступа к базам данных.

⚙️Этап 3. Анализ защищенности веб-приложений
Проверка личных кабинетов и порталов, включая Frontend, Backend и API, в том числе поиск уязвимостей из списка OWASP Top 10, а также проблем аутентификации и архитектурных ошибок.

Сложно, но можно
Все атаки, от попытки проникновения из Интернета до действий внутри локальной сети, проводились без остановки бизнес-процессов. Фонд продолжал работать и обслуживать клиентов в штатном режиме.

Результат для заказчика⬆️
По итогам работ мы подготовили отчет с потенциальными сценариями, в которых злоумышленник может получить доступ к критичным данным без нарушения непрерывности бизнес-процессов. Устранение выявленных уязвимостей позволяет фонду привести защиту ИТ-инфраструктуры в соответствие с методическими рекомендациями Банка России.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔛 Выпуск сверхбезопасного софта, подготовка к постквантовой эпохе и снижение количества ИТ-преступлений: главные события недели

🟠Минцифры получит полномочия по регулированию рынка искусственного интеллекта в России
На министерство возложат несколько функций, одна из которых — анализ развития моделей ИИ и выработка мер по совершенствованию правового регулирования их разработки, внедрения и применения.

🟠В России хотят нарастить выпуск сверхбезопасного ПО и оборудования в восемь раз к 2030 году — до 25 млрд рублей
Для этого предлагается разработать принципы и методику конструктивной безопасности, создать необходимые нормативы и стандарты, а также защищенные архитектуры и технологии.

🟠Исследование: квантовые технологии — это не только угроза существующим системам ИБ, но и фундамент для новой архитектуры безопасности
Эксперты считают, что организации уже сейчас должны готовиться к постквантовой эпохе: тестировать квантово-устойчивую криптографию и апробировать гибридные решения для сохранения конфиденциальности и устойчивости данных в будущем.

🟠ЮАР предложила создать в рамках БРИКС механизм контроля за развитием ИИ
Данный механизм должен опираться на принципы реального контроля со стороны человека, обязательное информирование о серьезных инцидентах и поэтапное усиление мер безопасности по мере роста возможностей технологий.

🟠МВД РФ: количество ИТ-преступлений за первые восемь месяцев 2026 года сократилось на 32% по сравнению с тем же периодом прошлого года
При этом количество преступлений в сфере компьютерной информации снизилось на 40,4%, а ИТ-мошенничеств - на 29%.

🟠Хакеры сообщили о взломе инфраструктуры туроператора Tez Tour
Злоумышленники утверждают, что администраторы использовали старые версии ПО с уязвимостями, а бэкапы хранились на одном сервере с сайтом.

🟠Инвестиции пяти крупнейших технологических компаний в инфраструктуру ИИ в 2026 году достигнут $660–690 млрд
Экономисты отмечают, что расходы на ИИ-инфраструктуру к 2031 году могут вырасти до $1,6 трлн, но проблема, что эти деньги тратятся уже сейчас, а прибыль еще не гарантирована.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


📁 Вступайте в нашу общую папку Инфобез

В ней уже собраны каналы игроков ИБ-рынка: Группа Астра, AVANPOST, ИнфоТеКС, Астрал.Безопасность, Axoft, РЕД СОФТ и др. А также наш канал🟠!

🔥 Что внутри?
Актуальные новости ИБ – важные события отрасли, разборы атак и нововведений.
Практика и кейсы – проверенные методики защиты, обзоры инструментов и лайфхаки.
Обучение – статьи, вебинары и курсы для постоянного прокачивания знаний.

📌 Мы планируем развивать подборку и постепенно добавлять больше полезных каналов, чтобы она стала действительно ценным инструментом для всех, кто в теме ИБ.

Добавить папку Инфобез!


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🤖 ИИ против ИБ-службы: готова ли защита к новому темпу

На закрытой встрече Дискуссионного клуба от AKTIV.CONSULTING руководители ИБ обсудили противодействие внешним атакам с использованием ИИ.

⭐️Дискуссионный клуб — закрытый формат для обмена чувствительной информацией и совместного поиска решений. Поэтому детали встречи остаются внутри группы, но главным выводом поделимся.

ИИ ускоряет атаки, а значит, организациям нужно сокращать путь от обнаружения инцидента до ответного действия. Настольные учения помогают найти слабые места в процедурах, уточнить роли и заранее определить полномочия ИБ-службы.

🔥Продолжим тему 13 октября на Конференции АБИСС. Сессию «Искусственный интеллект: требования по безопасности» модерирует Ольга Копейкина, руководитель экспертизы по информационной безопасности AKTIV.CONSULTING.

Обсудим практику безопасного внедрения ИИ, управление рисками и формирование внутренних требований в условиях регуляторной неопределённости.

🔗 Программа и регистрация


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🛡Вход строго по 117-му

С приказом всё более-менее понятно, пока не доходишь до внедрения. Здесь и начинаются вопросы: кого касаются новые требования, как распределить ответственность и почему одна схема аутентификации не подходит одновременно удалённым, мобильным и привилегированным пользователям?

Чтобы связать нормативную часть с технической реализацией, AKTIV.CONSULTING и Рутокен подготовили практическое руководство по Приказу №117.

В нём разобрали область действия приказа и его отличия от Приказа №17, требования к строгой и усиленной аутентификации, а также сценарии защиты удалённого, мобильного и привилегированного доступа. Отдельное внимание уделили работе с VPN, отечественными Linux-системами и цифровыми сертификатами.

Находите свой сценарий и смотрите, какой доступ, чем и насколько строго защищать.

📙Получить руководство по Приказу №117


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔛 Новые показатели КИИ, контроль автономного ИИ и 1,7 тысячи отражённых DDoS-атак: главные события недели

🟠ФСТЭК изменила требования к системам безопасности значимых объектов КИИ
Начиная с 1 марта 2027 года должен проводиться расчёт показателя защищённости Кзи и показателя уровня зрелости Узи.

🟠Минпромторг и Минцифры планируется наделить полномочиями по обеспечению технологической независимости КИИ
Минпромторг будет отвечать за программно-аппаратные комплексы, а Минцифры – за программное обеспечение.

🟠Бизнес могут обязать использовать суверенную модель ИИ, даже если она дороже аналогов
Участники рынка предупреждают, что в случае принятия инициативы есть риск, что для целого ряда задач в критически важных отраслях просто не окажется подходящих решений.

🟠Минцифры подготовило проект новых требований к защите технических и программных средств СОРМ
Администраторов возьмут под более плотный цифровой присмотр: системы должны фиксировать изменения конфигурации, запуск программ, сетевые подключения и другие операции персонала.

🟠В Совфеде предложили отдавать приоритет российским ИИ-решениям при госзакупках
Предполагается, что такой подход позволит развивать внутренний рынок и снизить зависимость от зарубежных технологий.

🟠Почти 1,7 тыс. DDoS-атак отражены в августе специалистами Роскомнадзора
Специалистами РКН также были заблокированы 2 917 фишинговых ресурсов и 685 сайтов, на которых распространялось вредоносное программное обеспечение.

🟠Крупнейшие российские компании начали создавать системы, которые регулируют действия автономных ИИ-продуктов и снижают риск утечек данных
Потребность в таких решениях резко выросла после того, как бизнес начал переходить от чат-ботов к автономным ИИ-программам, способным самостоятельно выполнять многошаговые задачи.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


Репост из: Ассоциация АБИСС
Вебинар «AI, LLM и ПДн: как сотрудники уже сливают ПДн в ChatGPT и что с этим делать юридически и технически»

📅Дата и время: 24 сентября в 11:00 (мск)
 
РЕГИСТРАЦИЯ ‼️участие бесплатно

Спикеры:
▫️Анастасия Калиничева, консультант по информационной безопасности, AKTIV.CONSULTING
▫️Елизавета Воронова, старший консультант по защите персональных данных, Б-152.
▫️Егор Андюков, старший специалист по информационной безопасности, Б-152.

Что вы узнаете❓
🔹Законодательство об ИИ в России.
🔹Что делать в случае утечки, дорожная карта реагирования с правовой точки зрения и точки зрения рисков.
🔹Реальный масштаб Shadow AI в России.
🔹Что именно сотрудники отправляют в промпты: ПДн, финансы, код, юридические документы.
🔹Юридические риски 2025–2026: штрафы и уголовная ответственность
🔹Три документа, которые нужно внедрить в первую очередь: AI Policy, пункт в NDA, IR Plan под ИИ-инцидент.
🔹Технические варианты контроля — от бана до корпоративного AI-шлюза и перехода на российские LLM (YandexGPT, GigaChat) — с плюсами и минусами каждого.
 


🔍 Мониторинг законодательства за август 2026: как теперь регулируют ГИС и реагирование на кибератаки

В августе появились новые правила эксплуатации информационных систем госорганов, взаимодействия с ГосСОПКА и оценки зрелости процессов защиты информации. Выбрали изменения, важные для специалистов по ИБ:

⚖️ Приказ ФСБ России № 297
Установлен порядок взаимодействия операторов ГИС, других информационных систем госорганов, ГУПов и государственных учреждений с ГосСОПКА, включая информирование ФСБ о компьютерных инцидентах, повлекших неправомерную передачу содержащейся в системах информации.
🟠Информацию о компьютерных инцидентах необходимо направлять в НКЦКИ не позднее 24 часов после их обнаружения.
🟠После получения от НКЦКИ информации о готовящихся атаках и признаках инцидентов операторы должны в течение 24 часов сообщить о проводимых предупредительных мероприятиях.
🟠Через личный кабинет можно обратиться в НКЦКИ за содействием в реагировании и привлечением сил ГосСОПКА.
Приказ вступил в силу 1 сентября 2026 года.

⚖️ Постановление Правительства № 1007
Утверждены требования к порядку создания и эксплуатации информационных систем госорганов, которые не являются государственными информационными системами.

Такие системы создаются для организационного, информационного, документационного, финансового и технического обеспечения деятельности госорганов.

Постановление вступило в силу 1 сентября 2026 года.

⚖️ Постановление Правительства № 1024
Установлены правила использования технических средств, программ для ЭВМ и баз данных, доступных через информационно-телекоммуникационные сети, при создании и эксплуатации ГИС и других информационных систем госорганов.
🟠Такие электронные сервисы могут предоставлять компании, граждане и индивидуальные предприниматели.
🟠Все компоненты сервисов должны находиться на территории России.
Постановление вступило в силу 1 сентября 2026 года.

⚖️ Методика оценки уровня зрелости ФСТЭК России
Установлен подход к оценке зрелости деятельности в области технической защиты информации в информационных системах и обеспечения безопасности значимых объектов КИИ.
🟠Уровень зрелости характеризует качество деятельности в этой сфере.
🟠Этот показатель влияет на эффективность и результативность реализуемых процессов и мер защиты информации.


📎 Это лишь часть изменений. В полном мониторинге CNews от «Гарант» — разбор всех федеральных законов, указов и постановлений за прошедший месяц в сфере информационных технологий и телекоммуникаций.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🛡Сначала заглянули в код, потом пошли на взлом

Когда крупный пенсионный фонд России обратился к нам с задачей подтвердить соответствие своего прикладного программного обеспечения уровню ОУД4, мы ожидали стандартный набор сложностей. Но в этом проекте всё пошло не по плану: у заказчика не было внедренных процессов безопасной разработки, которые могли бы упростить подтверждение соответствия.

Рассказываем, как мы провели анализ защищенности ПО и что из этого вышло.

📚 Методология: два ящика против угроз

Наши эксперты применили комплексный подход и протестировали ПО двумя ключевыми методами:

🟠Белый ящик (доступ к исходникам, архитектуре и документации) позволил найти уязвимости на уровне реализации функций безопасности, логические ошибки и скрытые проблемы.

🟠Черный ящик (имитация действий хакера снаружи.) показал, какие угрозы реально существуют для инфраструктуры, доступной через интернет.

🔨 Где было сложнее всего

Первое препятствие — инфраструктура: ПО заказчика буквально опутано связями с десятками банковских сервисов и CRM-систем. Специалистам пришлось четко разграничивать зоны ответственности, чтобы не зацепить соседние процессы.

Второе — отсутствие БРПО: код мог содержать не только случайные уязвимости, но и системные ошибки проектирования (некорректная модель угроз, неправильное разграничение прав). Это потребовало углубленного анализа исходных кодов и архитектурных схем.

⭐️ Результат для заказчика

Пенсионный фонд получил официальное заключение о соответствии своего прикладного ПО уровню ОУД4, а также детальный технический отчет с описанием каждой уязвимости и пошаговой инструкцией, что следует исправить, в каком порядке и как именно.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


🔛 Новые полномочия ИИ и новые правила цифровой безопасности: главные события недели

🟠В России с 1 сентября вступили в силу положения о регулировании искусственного интеллекта
Закон закладывает правовую основу для разработки, внедрения и применения больших фундаментальных моделей ИИ, а также открывает их разработчикам доступ к государственным данным для обучения.

🟠Госдума планирует усилить защиту от мошенников обменом данных
Предлагается расширить обмен информацией между банками, финансовыми организациями и операторами связи, чтобы быстрее выявлять телефонное и интернет-мошенничества.

🟠Минцифры введет десять типов сертификатов безопасности для интернет-ресурсов с жесткой классификацией по задачам и алгоритмам
Для глобального рынка российские сертификаты не станут заменой, так как зарубежные операционные системы им «не доверяют».

🟠Размер ущерба от мошенничества в онлайне за семь месяцев 2026 года снизился на 21%
Эксперты считают, что на снижение ущерба повлияли меры, которые государство последовательно внедряет для защиты граждан от онлайн-мошенничества.

🟠«Руссофт»: объем инвестиций компаний в ИТ сократился на 37%
Тем не менее, опросы дают повод для осторожного оптимизма: расчёты на 2026 год предполагают рост инвестиций на 18% при увеличении выручки на 17%.

🟠«Алиса AI» может получить разрешения на работу с чужими программами и аппаратными функциями смартфонов и планшетов
Минцифры прорабатывает поправки к правилам предустановки российского софта, которые могут дать системным ИИ-помощникам доступ куда шире обычного приложения.

🟠Исследование: каждый второй россиянин сталкивался с киберугрозами
Более половины участников опроса (54%) отметили, что взлом сервиса, утечка данных или длительный сбой в его работе снизят их доверие к бизнесу.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


💰Что приносит злоумышленникам максимальную «окупаемость»

Хакеры стали некими инвесторами киберпреступного мира. Они направляют свои усилия туда, где окупаемость выше. Проанализировав статистику, мы выделили четыре направления, которые приносят злоумышленникам стабильный доход.

🔒 Шифровальщики 
Прямой денежный поток + двойное вымогательство (шифрование + угроза утечки). Средняя выплата равна примерно $417 000 (Chainalysis), объём выкупов в 2024 году — $813 млн. Контртренд: доля отказавшихся платить выросла до 63% в 2025-м — это разрушает экономику RaaS.

😭 Социальная инженерия с искусственным интеллектом
Самый низкий порог входа при максимальной эффективности: CTR ИИ-фишинга равен 54%, а более 70% атак комбинируют ИИ с социальной инженерией.

🏰 Атаки на цепочки поставок
Вместо штурма защищенного периметра теперь выбирают компрометацию менее зрелого подрядчика. Один вектор поражает сразу несколько жертв.

👽 Инсайдеры
Самый дорогой тип утечки ($4,92 млн по данным IBM 2025). У инсайдера уже есть легитимный доступ — detection сложнее. В России это актуально вдвойне: «сливы» баз данных уволенными сотрудниками стали частыми случаями.

Почему доминируют именно эти направления? Они все играют на асимметрии. Атакующему достаточно найти лишь одну уязвимость — в коде, человеке, подрядчике или среди собственных сотрудников. Защитнику же нужно закрыть их все одновременно.

#Александр_Михайличенко


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


📆 Сентябрьская карта ИТ- и ИБ-событий

🌐 Всероссийский форум «ИнфоБЕРЕГ»

8-11 сентября, Сочи
На площадке форума пройдет обсуждение вопросов обеспечения информационной безопасности в экономике, государственном секторе и ОПК.

🌐 IT Elements
9-10 сентября, Москва
Большая инженерная конференция о том, как строят, защищают и развивают ИТ в России.

🌐 Фестиваль «ИЗИфест 2026»
10 сентября, Москва
В программе дебаты, разборы кейсов и другие интерактивные форматы о практическом применении ИИ, кибербезопасности, регуляторике и инфраструктуре.

🌐 Промышленно-энергетический форум TNF
14-17 сентября, Тюмень
Главная площадка нефтегазовой отрасли в России, объединяющая государство, поставщиков оборудования и технологий для решения стратегических и тактических задач компаний ТЭК.

🌐 PKI Форум
15-17 сентября, Санкт-Петербург
Международная конференция по проблематике инфраструктуры открытых ключей и электронной подписи.

🌐 Positive Tech Day
17 сентября, Санкт-Петербург
Программа конференции фокусируется на доступных решениях для противодействия новейшим киберугрозам.

🌐 Форум CNews «Технологии искусственного интеллекта»
22 сентября, Москва
Эксперты затронут вопросы развития российского рынка ИИ, а также обсудят основные сферы применения искусственного интеллекта в различных отраслях.

🌐 Конференция CNews «Эффективная ИБ-стратегия в эпоху цифровой трансформации»
23 сентября, Москва
Участники оценят российский рынок информационной безопасности, ИБ-технологии и рассмотрят сценарии развития отечественной индустрии кибербезопасности.

🌐 ИТ-форум «Цифроземье»
24 сентября, Воронеж
Участники обсудят актуальные вызовы цифровой трансформации, обменяются практическим опытом и представят современные отечественные технологические решения.

🌐 BIS SUMMIT
29 сентября, Москва
Мероприятие для обмена опытом и идеями, укрепления профессиональных связей и формирования инициатив для развития ИБ-отрасли.

🌐 Форум «PROавтоматизацию 2026»
30 сентября, Москва
Форум о российских технологиях для автоматизации процессов и производств; в центре внимания — АСУ ТП, MES, SCADA, РСУ и ПЛК, а также ИБ промышленных предприятий.


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст


❔ Как по приказу №117 корректно формировать набор мер защиты

Сложный алгоритм простыми словами👇

После вступления в силу приказа №117 и выхода методического документа ФСТЭК от 12 апреля перед командами ИБ встала задача пересмотреть подход к выбору мер защиты.

Возвращение таблиц для К1, К2 и К3 создало иллюзию привычного механизма: достаточно определить класс и перенести отмеченные меры в документацию.

Однако современная парадигма требует многоуровневого анализа, учитывающего как нормативные требования, так и специфику ИТ-инфраструктуры.

🧩Ключевым этапом становится формирование базового набора мер, определяемого строго в соответствии с классом защищённости. Меры, отмеченные в таблице знаком «+», формируют минимально допустимый набор, выступающий фундаментом для дальнейшей кастомизации.

❗️Здесь важно не просто механически копировать строки, а осмысленно интерпретировать каждую меру в контексте действующих регламентов и отраслевой специфики.

🧩Следующий шаг — адаптация базового набора под архитектуру конкретной системы. Необходимо учитывать технологический контекст: используемые платформы, интеграционные связи с внешними системами, особенности обработки данных и сценарии эксплуатации.

❗️Допускается исключение мер, неприменимых к текущей инфраструктуре, но каждое такое решение должно сопровождаться формализованным обоснованием, подкреплённым анализом рисков и уязвимостей.

🧩Третий этап — проверка покрытия угроз. Он требует корреляции модели угроз с выбранным набором контрмер. Для каждой идентифицированной угрозы должна быть определена мера, нивелирующая риск её реализации либо минимизирующая вероятность инцидента.

❗️Если базовый набор демонстрирует пробелы, его необходимо дополнить или усилить, опираясь на актуальные методики оценки защищённости и требования регуляторов.


В результате формируется последовательная цепочка:

класс защищённости → базовый набор → обоснованные исключения → сопоставление с моделью угроз → итоговый состав мер.

Таблицы остаются каркасом, а модель угроз становится инструментом тонкой настройки под конкретную инфраструктуру. Такой подход позволяет не ограничиваться формальным выполнением приказа №117, а учитывать реальные условия эксплуатации системы.

#Владислав_Крылов


📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст

Показано 20 последних публикаций.