ITSecRu


Гео и язык канала: Россия, Русский
Категория: Технологии


Редакционный канал журнала "Информационная безопасность", www.itsec.ru
По вопросам: @AmirKhaphisov или is@groteck.ru
У нас есть Дзен: https://dzen.ru/itsecru и MAX https://max.ru/join/wxmGWeEQiQtnaJqY6SZmANdJoNsa67QBGTvCynXUQD4

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Certification Day: одиннадцать лет формирования культуры профессионального доверия

За пятнадцать лет работы в сфере сертификации средств защиты информации я заметила одну закономерность. Самые устойчивые изменения в отрасли происходят не тогда, когда появляется новый документ или новая технология. Они происходят тогда, когда разные участники отрасли начинают вместе решать одну и ту же задачу. Рассказывает Карина Нападовская, руководитель Центра сертификации и соответствия стандартам АО “Лаборатория Касперского”
#РБПО #безопаснаяразработка

https://www.itsec.ru/articles/certification-day-11-let-formirovaniya-kultury-doveriya

Мы есть в MAX


Долг управляемости в контуре КИИ

Я строю контуры, где ИИ-агенты получают доступ к системам объектов критической информационной инфраструктуры. Раз за разом вижу одну и ту же картину: контур допускает агента к новому действию раньше, чем под это действие заведено правило контроля. Рассказывает Станислав Ежов, директор по развитию ИИ ПАО "Группа Астра".
#искусственныйинтеллект #КИИ

https://www.itsec.ru/articles/dolg-upravlyaemosti-v-konture-kii

Мы есть в MAX


Хаос в данных или платформенный подход к защите информации?

Ни одна современная инфраструктура не обходится без различных информационных систем – часть из них выполняют исключительно бизнес-задачи, часть взаимодействует с внешним миром, часть помогает более эффективно выполнять свои задачи, но всех их объединяет одно – наличие большого количества ценной для компании информации.
#DCAP #DSP

https://www.itsec.ru/articles/haos-v-dannyh-ili-platformennyj-podhod

Мы есть в MAX


ОС Astra Linux в инфраструктуре ГИА: доверенная основа для проведения экзаменов

Переход государственной итоговой аттестации (ГИА) на отечественное программное обеспечение требует не просто замены одной операционной системы на другую – платформа должна работать со специализированным ПО, поддерживать необходимую периферию, обеспечивать защиту данных и выдерживать нагрузку экзаменационной кампании. При этом надежность всей системы зависит не только от программных механизмов, но и от подготовки людей, которые с ней работают.
#РоссийскиеОС

https://www.itsec.ru/articles/astra-linux-v-infrastrukture-gia

Мы есть в MAX


Бесполезная компрометация в риск-ориентированном подходе

Я часто задаю коллегам один вопрос: что вы будете делать, когда злоумышленник уже внутри? Не “если”, а именно “когда”. В ответ обычно начинают говорить про EDR, песочницы, сегментацию. Все это важно, но это ответ на другой вопрос. Я же спрашиваю, что делать после того, как периметр уже пройден.
#управление #RBI

https://www.itsec.ru/articles/bespoleznaya-komprometaciya-v-risk-orientirovannom-podhode

Мы есть в MAX


DLP-системы в эпоху генеративного ИИ: сегодня и завтра

Генеративный искусственный интеллект стал для DLP-систем не первой и, скорее всего, не последней технологией, к которой пришлось адаптироваться. За последние два десятилетия системы защиты данных от утечек уже пережили появление социальных сетей, мессенджеров, облачных сервисов и множества других каналов передачи информации. Каждый раз, чтобы научиться работать в новой реальности, DLP-системы выходили на новый виток своего развития.
#DLP #Искусственныйинтеллект

https://www.itsec.ru/articles/dlp-v-epohu-genai-segodnya-i-zavtra

Мы есть в MAX


ITSEC 2026 соберет рынок ИБ для сверки планов и приоритетов на 2027 год

С 6 по 16 октября состоится ITSEC 2026 — профессиональная площадка для тех, кто формирует ИБ-планы на 2027 год, отвечает за защиту инфраструктуры и выбирает технологии для реализации. Центральным событием станут два очных дня 13–14 октября в Москве, где встретятся регуляторы, ИБ- и ИТ-команды предприятий и разработчики. 

Осенью компании актуализируют планы на следующий год: оценивают изменения требований, определяют приоритетные задачи и выбирают технологические подходы. ITSEC 2026 объединяет эти вопросы в одной профессиональной программе.

В программе — построение безопасности локальных ИИ-моделей, безопасная разработка, управление уязвимостями, защита сети и периметра, защищенный удаленный доступ, высоконагруженные ИБ-системы, защита персональных данных, КИИ и АСУ ТП, доверенные решения на базе российских ОС.

Программа и регистрация →


Проблемы источников сведений об уязвимостях в 2026 году

В 2026 году ИБ-рынок столкнулся с парадоксом: информации об уязвимостях стало больше, чем когда-либо, однако ее качество, полнота и пригодность для практической работы заметно снизились.
#управлениеуязвимостями

https://www.itsec.ru/articles/problemy-istochnikov-ob-uyazvimostyah-2026

Мы есть в MAX


От хаоса к контролю: ошибки в управлении уязвимостями и метрики зрелости процесса

Несколько лет назад мы выделили пять системных проблем управления уязвимостями, характерных для российских компаний: неполная классификация активов, устаревшие данные об инфраструктуре, неверная приоритизация, нереалистичные сроки устранения и системные сбои в их соблюдении. Ситуация не изменилась. Чтобы перейти от простого перечисления к реальному улучшению, нужен инструмент измерения – набор метрик, показывающих, движетесь ли вы к зрелому процессу управления уязвимостями. Без измерений и четких ориентиров любые усилия остаются слепыми.
#управлениеуязвимостями

https://www.itsec.ru/articles/ot-haosa-k-kontrolyu-uyazvimosti

Мы есть в MAX


Репост из: GIS о кибербезопасности
Вышел в свет номер журнала «Информационная безопасность» с нашими экспертами:

⏺Большинство атак на корпоративную инфраструктуру начинается с браузера. Технология Remote Browser Isolation меняет привычный подход: вместо поиска вредоносного кода она убирает саму возможность доставить его на рабочую станцию. Подробнее о том, как устроена эта технология, из каких компонентов состоит решение и чем оно отличается от VDI и корпоративных браузеров, на примере Ankey RBI — в статье Амира Ахметзянова, ведущего инженера группы Pre-Sale компании «Газинформсервис». Страница 54.

⏺Если браузер становится новой точкой доверия и контроля в корпоративной инфраструктуре, то RBI претендует на роль одного из базовых механизмов его защиты. Насколько обоснованы эти претензии в какое место технология может занять в современной архитектуре доступа, мы обсудили с экспертами рынка. Среди экспертов в круглом столе Амир Ахметзянов, ведущий инженер группы Pre-Sale, и Ирина Дмитриева, бизнес-аналитик компании «Газинформсервис». Страница 58.

#gis_полезности @gis_cybersec


Проблема обучения ИИ на чувствительных данных

Качество работы ИИ-модели зависит от полноты информации, на которой она обучена. Чем больше признаков учитывает алгоритм, тем точнее его прогноз. Но в регулируемых отраслях сведения распределены между организациями и защищены: банковская тайна, «Закон о персональных данных» 152-ФЗ и корпоративные требования не позволяют просто объединить массивы из разных источников.
#искусственныйинтеллект

https://www.itsec.ru/articles/problema-obucheniya-ii-dannye

Мы есть в MAX


Репост из: Управление Уязвимостями и прочее
В свежем выпуске журнала Information Security вышел традиционный спецпроект по Управлению Уязвимостями, в котором я принял участие. Всего там было опубликовано 10 материалов. Если суммировать, то в этом году эксперты в основном разбирали ограничения классического VM-подхода: рост числа CVE, недостаточность CVSS, необходимость учета реальной эксплуатабельности уязвимостей и контекста активов, переход к Exposure Management / CTEM, Realtime VM, TPRM и автоматизации приоритизации и устранения уязвимостей. Вот перечень материалов и краткие выжимки:

🔻 Виктория Шишкина, Positive Technologies. От хаоса к контролю: ошибки в управлении уязвимостями и метрики зрелости процесса. Эффективное управление уязвимостями невозможно без измеримых метрик, которые позволяют контролировать полноту инвентаризации активов, качество выявления, приоритизацию и своевременность устранения уязвимостей и ошибок конфигурации.

✳️🔻 Александр Леонов, Positive Technologies. CVE - только начало: Как Exposure Management меняет правила игры. Exposure Management расширяет классическое управление уязвимостями: вместо фокусировки только на CVE он учитывает любые факторы, повышающие риск атаки (ошибки конфигурации, избыточные права, слабые настройки и архитектурные недостатки), анализирует реальные пути атак и помогает устранять наиболее опасные экспозиции с учетом бизнес-контекста.

🔻 Security Vision. Восемь слагаемых процессов VM нового поколения. Современные платформы управления уязвимостями должны не просто находить CVE, а непрерывно оценивать реальные риски, анализировать поверхность и маршруты атак, контролировать устранение и объединять все процессы в единую систему управления безопасностью.

🔻 Мария Тимофеева, RedCheck. Проблемы источников сведений об уязвимостях в 2026 году. Из-за роста числа уязвимостей, ограничений CVSS и снижения полноты данных в NVD компании переходят к многоканальному сбору сведений, риск-ориентированной приоритизации и усилению роли экспертной аналитики и ИИ в управлении уязвимостями.

🔻 Владимир Михайлов, Vulns io. Realtime VM для противодействия эксплуатирующему ИИ. Переход от периодического сканирования к Realtime VM позволяет за счет непрерывного контроля инфраструктуры, оперативного обновления данных об уязвимостях и автоматизации устранения сократить время реакции на новые угрозы с часов до минут.

🔻 Никита Котиков, CICADA8. Иллюзия контроля: почему Excel-анкеты не защищают от атак через контрагента. Оценка рисков контрагентов должна переходить от формальных Excel-анкет к доказательному и непрерывному контролю через TPRM (Third-Party Risk Management), который анализирует реальные технические данные, выявляет скрытые риски и обеспечивает постоянный мониторинг безопасности цепочки поставок.

🔻 Александр Дорофеев, Эшелон Технологии. Внешние индикаторы реальной опасности уязвимостей. Эффективная приоритизация уязвимостей требует отказа от оценки только по CVSS и учета дополнительных индикаторов - вероятности эксплуатации EPSS, фактов атак из CISA KEV, наличия эксплойтов, критичности активов и внутреннего контекста риска.

🔻 Иван Елисеев, Check Risk. Неужели VM-системы подходят к пределу своих возможностей? VM-системы сталкиваются с ограничениями из-за роста числа CVE, ускорения появления эксплойтов и снижения эффективности приоритизации по CVSS/EPSS, поэтому рынок смещается к Exposure Management, где оценивается не сама уязвимость, а реальная вероятность атаки с учетом доступности актива, эксплуатируемости и бизнес-контекста.

[ Читайте полностью в посте на сайте avleonov.ru ]

➡️Ⓜ️ MAX | @avleonovrus #InformationSecurityMag #Groteck #VulnerabilityManagement #VMprocess #ExposureManagement #CTEM #CyberExposure #CyberRisk #CVE #CVSS #EPSS #CISAKEV #AttackPath #AttackSurface #TPRM #PositiveTechnologies #SecurityVision #SecurityVisionVM #RedCheck #RedCheckVM #Vulnsio #CICADA8 #CICADA8VM #Echelon #CheckRisk #Kaspersky #KasperskyVM #MaxPatrol #MaxPatrolVM #Carbon #ScanerVS


Вышел в свет 3-й номер журнала «Информационная безопасность»

Основные темы номера: управление уязвимостями, DLP+DCAP, RBI и ИИ-ассистенты для информационной безопасности. Также в выпуске – материалы по технологиям, управлению, блокчейн-безопасности, безопасной разработке, правовому регулированию и интервью с ведущими экспертами отрасли.

https://www.itsec.ru/blog/vyshel-v-svet-3-nomer-2026

Мы есть в MAX


Разбор надежности и безопасности систем 1С на базе СУБД Tantor Postgres SE для 1C

Работа систем на базе 1С:Предприятие традиционно обсуждается через призму производительности. Быстрее выполняются запросы, быстрее закрывается месяц, меньше задержек у пользователей – именно эти критерии чаще всего используются при оценке СУБД под капотом 1C.
#1C #СУБД

https://www.itsec.ru/articles/subd-tantor-postgres-se-dlya-1c

Мы есть в MAX


ИИ-помощник для ИБ: где он снижает нагрузку и расходы, а где создает новый класс рисков?

Дефицит ИБ-специалистов в России к 2027 г. может составить до 65 тыс. человек. При этом поток расследований, регуляторных требований и внутренних запросов постоянно растет и ускоряется. Инфраструктура и атакующая поверхность продолжают увеличиваться, а специалистам приходится закрывать все больше фронтов. Возникает вполне понятное желание поставить ИИ-помощника и получить передышку.
#Искусственныйинтеллект

https://www.itsec.ru/articles/ii-pomoshchnik-snizhaet-nagruzku-i-sozdaet-riski

Мы есть в MAX


CVE – только начало: как Exposure Management меняет правила игры

Vulnerability Management долгое время помогал компаниям выявлять и устранять уязвимости, но усложнение инфраструктур, рост числа цифровых активов и повсеместное использование ИИ злоумышленниками потребовали изменений в подходе – появился Exposure Management. Разберемся, что это такое, и как менялись подходы организаций к проактивному управлению киберугрозами.
#управлениеуязвимостями

https://www.itsec.ru/articles/cve-tolko-nachalo-exposure-management

Мы есть в MAX


Security Awareness: формирование цифровой культуры и управление человеческим фактором

Мы научились защищать информационные системы, но людей по-прежнему обучаем так, будто на дворе 2015 год. Атаки стали персонализированными: атакующие быстро меняют сценарии, используя любой актуальный инфоповод. Вместе с ними меняется и роль Security Awareness, постепенно превращаясь из системы обучения в полноценный инструмент формирования культуры безопасного поведения и управления человеческим риском.
#SecurityAwareness

https://www.itsec.ru/articles/security-awareness-formirovanie-cifrovoj-kultury

Мы есть в MAX


ИИ не вытеснит аналитиков, но изменит их работу

Дискуссии об искусственном интеллекте в кибербезопасности в самом разгаре. Одни эксперты ждут полностью автономных систем, которые смогут самостоятельно расследовать инциденты и останавливать атаки. Другие относятся к технологии скептически, считая ее очередным маркетинговым трендом. Практика же показывает, что максимальный эффект дают прикладные сценарии автоматизации.
#Искусственныйинтеллект

https://www.itsec.ru/articles/ii-ne-vytesnit-analitikov-no-izmenit-ih-rabotu

Мы есть в MAX


Достижимость уязвимостей в Open Source

Open Source содержит много уязвимостей, а отделить реальные риски от потенциальных и сфокусироваться на том, что действительно опасно, помогают подходы, такие как анализ достижимости.

#SCA #РБПО

https://www.itsec.ru/articles/dostizhimost-uyazvimostej-v-open-source

Мы есть в MAX


Zero Trust – не доверяйте никому!

Все мы знаем, что такое Zero Trust – никому не доверять, обнулить любое априорное доверие. Однако на самом деле Zero Trust ничего не обнуляет, а просто перекладывает доверие, образно говоря, из одного кармана в другой.
#ZeroTrust

https://www.itsec.ru/articles/zero-trust-ne-doveryajte-nikomu

Мы есть в MAX

Показано 20 последних публикаций.