GIS о кибербезопасности


Гео и язык канала: Россия, Русский
Категория: Технологии


Рассказываем об актуальных новостях в сфере кибербезопасности с точки зрения разработчика и интегратора ПО
Мы - компания "Газинформсервис"
Наши соцсети: https://taplink.cc/gis_cybersec

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Приглашаем на вебинар «ЭДО с иностранными партнерами: как избежать ошибок с подписью»✍️

При трансграничном электронном документообороте недостаточно просто подписать и отправить документ. Электронная подпись должна корректно пройти проверку в другой стране, сам документ должен соответствовать установленным требованиям, а участники обмена должны учитывать особенности работы сразу нескольких информационных систем.

🗣Наш эксперт Сергей Кирюшкин, кандидат технических наук, советник генерального директора — начальник УЦ компании «Газинформсервис», примет участие в совместном вебинаре «ЭДО с иностранными партнерами: как избежать ошибок с подписью» с компанией «Тензор» и представителями ДТС Республики Беларусь и Российской Федерации.

В программе вебинара:
⚫️устройство трансграничного ЭДО;
⚫️особенности трансграничного ЭДО и отличия от привычного электронного документооборота;
⚫️причины, по которым иностранная электронная подпись может не пройти проверку;
⚫️требования к электронным документам и их обязательным реквизитам;
⚫️действия участников обмена в спорных ситуациях;
⚫️влияние корректного оформления документов на возврат НДС и получение вычетов.

🗓 27 августа 2026 года
🕔 11:00 – 12:30
Вебинар будет полезен компаниям, которые занимаются внешнеэкономической деятельностью и работают с иностранными контрагентами. Участие бесплатное.

Узнать больше и зарегистрироваться можно по ссылке.
#gis_участвует @gis_cybersec


«Газинформсервис» провёл GIS Partner`s Day 2026 😉

Вчера в Москве состоялся ежегодный партнерский день нашей компании — GIS Partner`s Day 2026. Мероприятие собрало ведущих экспертов и партнеров для обсуждения актуальных вопросов кибербезопасности, развития продуктовой экосистемы и стратегического партнерства.

⏺Специальным гостем мероприятия стал гроссмейстер экстра-класса, чемпион Европы по шахматам, 9-кратный чемпион России Эрнесто Инаркиев, который поделился опытом применения шахматных подходов для развития системного и стратегического мышления.
В рамках продуктовой сессии менеджеры компании «Газинформсервис» представили ключевые решения компании: Efros DO, SafeERP, СУБД «Ятоба», Ankey IDM, Ankey RBI, возможности GSOC и многое другое. Особое внимание было уделено интеграции со стратегическими партнерами — с докладами выступили дистрибьюторы MONT, OCS и FORTIS.

Спасибо всем участникам за продуктивный день!
#gis_новости @gis_cybersec


В GitLab была обнаружена критическая уязвимость CVE-2026-19478 с оценкой 9.4 из 10 по шкале CVSS, эксплуатация которой позволяет удаленному неавторизованному злоумышленнику изменять или удалять публичные проекты и пользовательский контент. 

Уязвимость связана с обработкой директив в компоненте GraphQL API, позволяя успешно реализовать атаку типа инъекция кода. Сценарий эксплуатации не предполагает даже использование учетной записи в GitLab, что существенно снижает возможности для проведения атаки. 
Уязвимы инхаус-инсталляции (self-managed) GitLab Community Edition и Enterprise Edition версий 18.2 - 18.11.10, 19.0-19.0.7, 19.1-19.1.5, 19.2-19.2.3. Исправления выпущены в версиях 18.11.11, 19.0.8, 19.1.6 и 19.2.4.
Для крупных организаций последствия эксплуатации такой уязвимости выходят за рамки компрометации отдельного веб-приложения, поскольку GitLab нередко используется как часть критически важной инфраструктуры разработки. Соответственно, взломанными окажутся исходный код и конфигурации, связанные с процессами CI/CD, что приведет к нарушению процессов разработки и поставки ПО.

Несмотря на отсутствие реальных атак с применением CVE-2026-19478 сочетание сетевого вектора атаки, отсутствие авторизации со стороны злоумышленника и высокого потенциала ущерба стоит повысить приоритет по задаче обновления уязвимых версий. 

Администраторам сервиса рекомендуется проверить доступность сервиса по сети для неавторизированных пользователей, провести дополнительный анализ журналов обращений к GraphQL API, а затем в приоритетном порядке определить уязвимые инсталляции и обновиться до исправленной версии. 

#gis_новости @gis_cybersec


Представляем обновление СУБД «Ятоба»👍
 
Новая линейка версий — 18.4.1, 6.14.1, 5.18.1 и 4.23.1 — предназначена для корпоративных систем с высокими нагрузками — OLTP, OLAP и смешанных. Она включает существенные улучшения, которые упрощают управление и мониторинг, оптимизируют работу СУБД, а также повышают уровень защиты данных.
 
Среди ключевых обновлений:
Улучшена производительность для платформы 1С
Разработчики оптимизировали рекомендации параметров, влияющих на быстродействие платформы 1С. Учли официальные указания фирмы «1С» и опыт эксплуатации крупных баз. Это повысило эффективность работы при сложных запросах.
 
Развитие механизма автономных транзакций
Теперь механизм поддерживается не только для отдельных блоков кода, но и в хранимых процедурах, функциях на PL/pgSQL и триггерных процедурах. Это позволяет выполнять фрагменты кода в независимых транзакциях, фиксация которых не зависит от основной транзакции, что критически важно для сложной бизнес-логики.
 
Усиление SQL Firewall
Обновлен механизм защиты от SQL-инъекций. Теперь SQL Firewall полностью поддерживает работу в высокодоступных кластерах jaHipeCluster и jaDog. Улучшена процедура импорта списков разрешенных запросов при обновлении через pg_upgrade — правила сохраняются без необходимости повторного обучения. В модуль sql_exporter добавлены метрики для мониторинга попыток взлома.
 
Новый уровень контроля целостности (ja_csum)
Внедрена централизованная регистрация событий безопасности по ГОСТ при изменении конфигурационных файлов. Резервные копии изменяемых файлов теперь сохраняются в служебную директорию PGDATA, что позволяет отслеживать любые правки. Управление таблицей изменений (ja_csum.param_conf) стало более гибким через обновленное API.
 
Другие изменения
Улучшен компонент миграции из Oracle. Веб-интерфейс администратора Jatoba Data Safe получил новые функции. Проведена работа по устранению найденных уязвимостей.
«В этом релизе мы уделили особое внимание запросам наших крупнейших клиентов, в частности, повышению эффективности работы систем на базе 1С и усилению аудита безопасности. Появление поддержки автономных транзакций в процедурах и обновленный SQL Firewall делают "Ятобу" еще более устойчивой к высоким нагрузкам и внутренним угрозам», — подчеркнул Юрий Осипов, менеджер по продукту СУБД «Ятоба» компании «Газинформсервис».

#gis_новости #jatoba
@gis_cybersec




Репост из: GIS DAYS
☄️ Октябрь станет месяцем громких событий.

Время присоединиться к одному из них – регистрация на GIS DAYS уже открыта!

Уже 9 лет мы объединяем бизнес, регуляторов, экспертов, разработчиков и интеграторов, чтобы вместе построить работающую систему защиты и просчитать ходы на несколько шагов вперёд.

Что вас ждет на форуме в этом году?
⭕️Студенческий день в Санкт-Петербурге и Бизнес-день в Москве.
⭕️ «Биржа киберстартапов»: поиск и поддержка будущих ИБ-лидеров.
⭕️ «ИБ-Пророки»: прогнозы на будущее и дискуссия с ведущими экспертами отрасли.
⭕️ Киберполигон «Киберарена»: практические сражения Red Team vs Blue Team.

🎉 Готовы сделать свой ход? Регистрация на сайте

#gis_days @gis_cybersec


Metasfera Platform и Metasfera xD совместимы с СУБД Jatoba
 
ООО «Газинформсервис» и ООО «Контрол Системс» (АО «Системы управления» — эксклюзивный дистрибьютор) подтвердили совместимость своих решений: СУБД «Ятоба» и Metasfera Platform, СУБД «Ятоба» и Metasfera xD. По итогам испытаний выпущены соответствующие сертификаты.

😆 Jatoba — СУБД на базе модернизированного ядра PostgreSQL, предоставляющая инструменты для построения отказоустойчивых и катастрофоустойчивых кластеров и расширенные функции кибербезопасности (SQL Firewall с ИИ, защита таблиц, обфускация кода, маскирование данных) с мощным графическим интерфейсом управления Jatoba Data Safe.
 
«Продукты линейки Metasfera собирают в одной экосистеме информацию по капиталоёмким проектам: планы, спецификации, чертежи, версии документов, данные об активах. Jatoba выступает надёжным хранилищем для всей этой разнородной информации. В итоге у компании появляется централизованный, контролируемый источник правды, где проще вести аудит, отслеживать историю изменений и обеспечивать доступ нужным пользователям с правильными правами», — отметил Юрий Осипов, менеджер продукта СУБД «Ятоба» компании «Газинформсервис».


«Отказ от зарубежных проприетарных и опенсорсных продуктов — очень важная задача в рамках импортозамещения. СУБД "Ятоба" представляет собой прекрасную отечественную альтернативу PostgreSQL. Наши заказчики, эксплуатирующие программное обеспечение линейки Metasfera, поддерживают переход на защищённую СУБД "Ятоба"», — указал Павел Бормотов, технический директор АО «Системы управления».


🔗 Подробности о совместимости на сайте

#gis_новости #jatoba
@gis_cybersec


☄️ Одна скомпрометированная библиотека может превратить цепочку разработки в канал утечки.

Как сообщает GBHackers, компрометация библиотеки LiteLLM вышла за рамки единичного инцидента с вредоносным пакетом на PyPI. Она показала, как взлом инструментов разработчика может превратить AI-инфраструктуру в канал для кражи учётных данных и облачных атак.

🗣Андрей Жданухин, руководитель группы аналитики L1 GSOC компании «Газинформсервис», отметил, что в данном случае компрометация началась не непосредственно с AI-сервиса, а с цепочки поставок: атакующим удалось скомпрометировать компонент, использовавшийся в CI-среде LiteLLM, после чего через доверенный механизм зависимостей были опубликованы вредоносные версии пакета.

«Даже около 40 минут доступности таких релизов оказалось достаточно, чтобы создать потенциальный риск для разработчиков и автоматизированных пайплайнов: вредоносный код мог получить доступ к API-ключам, облачным учётным данным, токенам Kubernetes и другим секретам, которые находятся в окружении сборки. Этот случай особенно показателен для AI-проектов, где одна скомпрометированная библиотека способна превратить цепочку разработки и развёртывания моделей в канал дальнейшего проникновения в облачную и корпоративную инфраструктуру», — отметил эксперт компании «Газинформсервис».


📌 Полная версия материала на портале

#gis_полезности #GSOC @gis_cybersec


⚡️ Подтверждена совместимость JaCarta Management System 4LX для Linux и СУБД Jatoba
 
Компании «Аладдин» и «Газинформсервис» подтвердили корректность совместного функционирования корпоративной системы централизованного управления JaCarta Management System 4LX для Linux с защищённой системой управления базами данных Jatoba.
 
🤝 Совместимость решений подтверждена сертификатом, выданным по результатам соответствующих испытаний. Для заказчиков это означает возможность построения безопасной доверенной инфраструктуры на базе совместимых отечественных решений — с многофакторной аутентификацией, централизованным управлением средствами защиты и защищённым доступом к данным. Такой подход позволяет объединить ключевые механизмы защиты в единую технологическую среду и упростить построение защищённых информационных систем.

😆  «Ятоба» — СУБД на базе модернизированного ядра PostgreSQL, предоставляющая инструменты для построения отказоустойчивых кластеров и расширенные функции кибербезопасности (SQL Firewall, защита таблиц, обфускация кода).

«Для заказчиков, которым важна технологическая независимость, связка СУБД "Ятоба" + JaCarta — это возможность собрать защищённую инфраструктуру без использования зарубежных компонентов, сохранив при этом высокий уровень отказоустойчивости и контроля доступа», — отметил Юрий Осипов, менеджер продукта СУБД «Ятоба» компании «Газинформсервис».


«Подтверждение совместимости наших решений расширяет возможности заказчиков по построению безопасных доверенных инфраструктур. Сочетание централизованного управления средствами аутентификации и защищённой СУБД позволяет последовательно выстраивать механизмы контроля доступа к критически важным информационным ресурсам», — прокомментировал Станислав Винарский, менеджер по развитию бизнеса JMS/JAS/JIP, «Аладдин».


🔗 Подробности о совместимости на сайте

#gis_новости #jatoba
@gis_cybersec


❗️❗️❗️ Мин­циф­ры Рос­сии пред­ста­вило проект пос­та­нов­ле­ния пра­витель­ства, ко­торый оп­ре­деляет но­вые слу­чаи прек­ра­щения дей­ствия сер­ти­фика­та бе­зопас­нос­ти на­цио­наль­но­го удос­то­веряю­ще­го цен­тра. До­кумент раз­ме­щен для пуб­лич­но­го об­суж­де­ния, ко­торое прод­лит­ся до 7 сен­тяб­ря 2026 г.

Проект разработан во исполнение Федерального закона от 26 июня 2026 г. № 210-ФЗ "О внесении изменений в Федеральный закон "О связи" и отдельные законодательные акты РФ".
Согласно части 7 статьи 14.1 Федерального закона "Об электронной подписи", которая вступит в силу с 1 марта 2027 г., сертификат безопасности национального удостоверяющего центра прекращает действие по истечении срока на основании заявления владельца или по соглашению с удостоверяющим центром. Проект дополняет этот перечень четырьмя новыми основаниями:
⏺вступление в силу решения суда, которым установлено, что сертификат НУЦ содержит недостоверную информацию;
⏺прекращение деятельности национального удостоверяющего центра без перехода его функций другим лицам;
⏺установление факта, что владелец сертификата не владеет ключом идентификации, соответствующим ключу аутентификации, указанному в таком сертификате;
⏺выявление, что содержащийся в сертификате ключ аутентификации уже содержится в ином ранее созданном сертификате безопасности национального удостоверяющего центра.

🗣Сергей Кирюшкин, советник генерального директора — начальник удостоверяющего центра компании «Газинформсервис», отметил, что проект постановления правительства дополняет причины прекращения действия сертификата безопасности вполне очевидными условиями:
«Без них эксплуатация сертификатов безопасности не была бы возможна. Поэтому не стоит причины, вводимые проектом постановления правительства, рассматривать в отрыве от положений части 7 статьи 14.1. Это все работает в совокупности, обеспечивая в целом все условия, при которых сертификат должен быть отозван, и никаких издержек, которые можно считать основными или дополнительными, не влечет».

Подробности — здесь.
#gis_новости @gis_cybersec


Репост из: GIS DAYS
Осталась ВСЕГО НЕДЕЛЯ, чтобы сделать свой ход!

Тикают часы, и время на заявку вашего доклада на GISDAYS 2026 стремительно подходит к концу! До закрытия приёма тем осталась ровно одна неделя.

🗓 Крайний срок подачи докладов: 20 АВГУСТА.

Ваша экспертиза может стать ключевой фигурой на нашем форуме, ведь это уникальная возможность:
• поделиться ценным опытом и инновационными решениями;
• представить свои исследования и лучшие практики;
• внести вклад в формирование будущего отрасли.

Сделайте свой ход прямо сейчас!
➡️Переходите по ссылке, чтобы подать заявку на доклад: https://giscl.ru/kka1h

💬 GISDAYS в Макс
#gis_days




Пришло время раскрыть секрет...

🗣Специальный гость Партнёрского дня «Газинформсервис» — Эрнесто Инаркиев, гроссмейстер экстра-класса, чемпион Европы по шахматам, 9-кратный чемпион России и один из ТОП-15 сильнейших игроков мира по быстрым шахматам.
Эрнесто — автор единственной в мире программы развития C-level, созданной на стыке лучших практик подготовки чемпионов мира и бизнес-навыков современных топ-руководителей корпораций.

На нашем мероприятии он расскажет, как шахматные подходы помогают развивать системное и стратегическое мышление, принимать эффективные решения в условиях неопределенности и просчитывать ситуацию на несколько шагов вперед. Подробнее — в сообщении от эксперта.

↪️ Зарегистрироваться на Партнёрский день «Газинформсервис» можно здесь.

#gis_новости @gis_cybersec


ФСТЭК опубликовала методику оценки уровня зрелости в области технической защиты информации, которая затрагивает в том числе значимые объекты КИИ.

Документ вводит пять уровней зрелости (от «нулевого» до «верифицируемого») и 21 направление оценки — от управления защитой до применения ИИ. Эксперты отмечают, что методика призвана бороться с недобросовестными подрядчиками и перевести ИБ из разрозненных задач в стратегию, однако её реализацию могут осложнить неясность с проведением оценки и отсутствие должного контроля со стороны регулятора.

🗣Сергей Коловангин, начальник ИТ-отдела компании «Газинформсервис», подчеркивает, что иных методик по оценке уровня зрелости нет. Так что, встретив в приказах ФСТЭК это понятие, придётся руководствоваться именно этой методикой. По мнению эксперта, методика несколько напоминает урезанный вариант ГОСТ Р 57580.2-2018 («Безопасность финансовых (банковских) операций. Защита информации финансовых организаций. Методика оценки соответствия»).

Математический аппарат в новой методике ФСТЭК наш эксперт называет «достаточно понятным», так что при наличии опыта подобных оценок использование методики не должно вызвать больших затруднений.
«Сделана очередная попытка устранить слабое звено в виде подрядчика, не выполняющего требования по ИБ. Но требования к контрагентам устанавливались договорами и ранее, поэтому вопрос прежде всего в ответственности сторон при несоблюдении подрядчиком установленного уровня зрелости, а также в методах контроля со стороны регулятора», — говорит Коловангин. Он также добавляет, что, вероятнее всего, «без должного принуждения и контроля со стороны правительства и регуляторов многие организации предпочтут не заметить появление новых документов».

🔗Полную статью можно найти здесь.

💬 Mакс | 💙 ВКонтакте
#gis_новости @gis_cybersec


❗️❗️❗️❗️ 40% кибератак связаны с привилегированными пользователями. Хакеры устраивают настоящую охоту на сотрудников, которые имеют специальные учетные записи в информационных системах компаний и организаций. Нередко скомпрометированная «учетка» позволяет взять под контроль всю IT-инфраструктуру.

В рамках проекта «Сигнал с Невы» эксперты обсудили способы контроля, учета и защиты привилегированных пользователей.

Участники разговора:
Григорий Ковшов и Сергей Полунин, эксперты по кибербезопасности компании «Газинформсервис»;
Константин Родин, заместитель директора по развитию бизнеса «АйТи Бастион».

📎Полный выпуск — на РБК ТВ.

#gis_участвует @gis_cybersec


🗣Римма Кулешова, менеджер по продукту SafeERP, приглашает на Партнёрский день компании «Газинформсервис».

🗓 20 августа
🕔 10:30 — 21:00
▶️ Узнать больше о мероприятии и зарегистрироваться можно здесь.

#gis_новости @gis_cybersec




Вышел в свет номер журнала «Информационная безопасность» с нашими экспертами:

⏺Большинство атак на корпоративную инфраструктуру начинается с браузера. Технология Remote Browser Isolation меняет привычный подход: вместо поиска вредоносного кода она убирает саму возможность доставить его на рабочую станцию. Подробнее о том, как устроена эта технология, из каких компонентов состоит решение и чем оно отличается от VDI и корпоративных браузеров, на примере Ankey RBI — в статье Амира Ахметзянова, ведущего инженера группы Pre-Sale компании «Газинформсервис». Страница 54.

⏺Если браузер становится новой точкой доверия и контроля в корпоративной инфраструктуре, то RBI претендует на роль одного из базовых механизмов его защиты. Насколько обоснованы эти претензии в какое место технология может занять в современной архитектуре доступа, мы обсудили с экспертами рынка. Среди экспертов в круглом столе Амир Ахметзянов, ведущий инженер группы Pre-Sale, и Ирина Дмитриева, бизнес-аналитик компании «Газинформсервис». Страница 58.

#gis_полезности @gis_cybersec


Совместимость СУБД Jatoba и ПО «Береста» подтверждена в ходе реального внедрения у заказчика 👍

Тестирование проводилось в условиях, максимально приближенных к продуктивной эксплуатации: инженеры компаний «Газинформсервис» и «Береста РК» развернули комплексное решение для защиты данных, включающее штатные сценарии резервного копирования и восстановления экземпляров СУБД «Ятоба».

В ходе испытаний были отработаны ключевые режимы работы: использование Jatoba в качестве системы управления базами данных для сервера управления «Бересты», а также создание полных резервных копий и их последующее восстановление через агентские компоненты СРК.
«С каждым годом требования регламентирующих органов к защите информации становятся все жестче и жестче. Резервное копирование — это одна из ключевых задач, которая не только важна для выполнения этих требований, но и жизненно необходима для функционирования компаний. Минимальное время восстановления из резервных копий с сохранением всех полномочий и ролей — вот, что характеризует ПО "Береста". Возможность реализации разных режимов резервного копирования для СУБД "Ятоба" — это несомненный вклад в технологическую независимость России», — подчеркнул Юрий Осипов, менеджер по продукту СУБД «Ятоба» ООО Газинформсервис».

«Интеграция ПО "Береста" с СУБД "Ятоба" — это готовый технологический альянс российских решений, проверенный в средах инфраструктур с большими объемами данных, который позволяет автоматизировать процессы работы с данными и оптимизировать затраты, связанные с интеграцией, эксплуатацией и технической поддержкой решения. Совместная работа с компанией "Газинформсервис" дает рынку еще один инструмент для построения независимой и безопасной ИТ-среды», – отмечает Дмитрий Ханецкий, коммерческий директор компании «Береста РК».

Совместное решение на базе Jatoba и «Бересты» позволяет организациям получить полнофункциональный отечественный стек для защиты критически важных данных.

🔗Узнать больше о СУБД «Ятоба» можно на официальном сайте.

#gis_новости #jatoba
@gis_cybersec


Парадокс 2025 года: событий ИБ стало на 36% меньше, а подтверждённых инцидентов — на 4,8% больше.

В новой статье на Хабре разбираем, как менялся ландшафт кибератак в России с 2020 по 2025 год: от пандемийного взрыва фишинга до сложных схем через цепочки поставок.

Что скрывается за «уменьшением шума» в мониторинге и почему качество атак стало важнее их количества — в материале от «Газинформсервис».

Автор: Дарья Лебедева, инженер лаборатории исследований кибербезопасности.

#gis_полезности @gis_cybersec

Показано 20 последних публикаций.