Kept | Cyber


Гео и язык канала: Россия, Русский
Категория: Технологии


Kept Cyber – это официальный канал группы по оказанию услуг в области кибербезопасности компании Kept – одной из крупнейших аудиторско-консалтинговых фирм на российском рынке.
Задать вопрос: cyber@kept.ru

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Что означает термин «поверхность атаки» (Attack Surface) в сфере кибербезопасности?
Опрос
  •   Совокупность всех потенциальных точек входа и уязвимостей для проникновения в систему
  •   Финансовый ущерб организации от успешной реализации кибератаки
  •   Физическая площадь серверных помещений компании под охраной
  •   Предельная пропускная способность сети при отражении DDoS-атаки
13 голосов


CISO & DPO news #137 (14–20 августа)

▫️ «Антифрод 3.0» существенно снизил нагрузку на владельцев сайтов и приложений
Согласно новой редакции третьего пакета антимошеннических законов, бизнесу не придется три года хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона. Также исключили требование о передаче согласия на обработку персональных данных и его отзыв через «Госуслуги», а также обязанность интернет-площадок проверять номера телефонов работающих на них иностранцев.

▫️ ИИ увеличил число критических уязвимостей в корпоративном ПО в 4,3 раза
Команды по безопасности сегодня решают проблемы быстрее — средний возраст незакрытых уязвимостей сократился на 59%. Однако объем новых рисков растет еще стремительнее из-за увеличения производительности. Один из факторов — развитие ИИ-агентов, которые самостоятельно подключают библиотеки и принимают архитектурные решения, создавая новые векторы атак.

▫️ РКН: повторных утечек персональных данных не было с начала 2025 года
Бизнес стал усиливать защиту информации после ввода оборотных штрафов. По данным Роскомнадзора, вместо жестких контрольно-надзорных мероприятий ведомство провело с начала 2025 г. 52 административных расследования и пять внеплановых проверок. Общая сумма штрафов составила 2,6 млн руб.

▫️ Anthropic начала внедрять в ответы Claude скрытую маркировку контента
Компания использует imperceptible watermark — невидимую для человека метку, которая добавляется в тексты, созданные ИИ. Причина нововведения — требования европейского AI Act, который обязывает провайдеров ИИ-систем помечать сгенерированные тексты, изображения, аудио и видео. Маркировка будет осуществляться во всех странах, где доступны поддерживаемые модели Claude, в том числе через API. При этом imperceptible watermark может остаться даже в тексте, который пользователь написал сам, а Claude лишь вычитал или обработал.

▫️ Кибершпионы совершенствуют методы атаки
Исследователи F6 обнаружили новые инструменты и техники группировки GOFFEE во время расследования атаки на российскую компанию. Для проникновения злоумышленники используют архивы с документами-приманками, а для закрепления в инфраструктуре — агентов Mythic и SSH-бэкдоры. Группировка маскирует вредоносные файлы под легитимные, следит за действиями администраторов и ИБ-специалистов и меняет инструменты после обнаружения.

▫️ Android-приложения могли получить доступ к контактам без разрешения
Уязвимость CVE-2026-0075 позволяла локальному приложению извлекать данные из телефонной книги через SQL-инъекцию без разрешения на чтение контактов. Проблема заключалась в системном компоненте, обрабатывающем обращения приложений к контактам. Случаев реальной эксплуатации в атаках пока нет, однако Google присвоила уязвимости высокий уровень опасности.

▫️ Хакер взломал 14,5 тысяч камер Dahua по всему миру за пять недель
При этом почти на 2 тыс. устройств злоумышленник оставил скрытую учетную запись, которая позволяет вернуться даже после смены пароля. Для проникновения использовался подбор пароля к устройствам с открытым портом 37777, а также старые уязвимости, позволяющие обойти проверку подлинности.


Субъект отозвал согласие на обработку персональных данных: что делать Оператору?

Каждый из нас хотя бы раз давал согласие на обработку своих персональных данных в тех или иных целях. И в соответствии с ч. 2 ст. 9 Федерального закона № 152-ФЗ у субъекта есть право отозвать это согласие в любой момент. Когда субъект отзывает согласие, у Оператора возникает обязанность прекратить обработку и уничтожить соответствующие данные. Разберёмся подробнее, как правильно действовать Оператору в такой ситуации:
Получить и зафиксировать отзыв согласия от субъекта.
Отзыв согласия на обработку персональных данных может быть представлен в письменной форме или в виде электронного документа. Оператор обязан зарегистрировать полученный отзыв с указанием даты, именно она станет отправной точкой для отсчёта срока на уничтожение (ч. 5 ст. 21 152-ФЗ).
Определить, какие данные обрабатывались исключительно на основании согласия. На этом этапе необходимо провести анализ всех обрабатываемых персональных данных субъекта и разделить их на две группы:
- данные, для которых согласие было единственным основанием обработки. Эти данные нужно уничтожить.
- данные, которые Оператор может продолжить обрабатывать без согласия субъекта при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 152-ФЗ.
Подготовить подтверждение уничтожения: акт и выгрузка из ИСПДн
Требования к подтверждению уничтожения персональных данных утверждены Приказом Роскомнадзора от 28.10.2022 № 179 (действует до 01.03.2029). От Оператора потребуется:
- акт об уничтожении, который подписывается лицом (или лицами), непосредственно осуществившими уничтожение данных. Это может быть как один сотрудник, так и несколько (например, комиссия, если это предусмотрено внутренними процедурами Оператора);
- выгрузка из журнала регистрации событий в информационной системе персональных данных (ИСПДн), фиксирующая факт удаления данных с указанием даты, времени и идентификатора субъекта.
Выгрузка должна содержать: ФИО (или иной идентификатор субъекта), перечень категорий уничтоженных ПДн, причину и дату уничтожения. Формируется она непосредственно из ИСПДн и заверяется подписью ответственного лица (ответственным за эксплуатацию ИСПДн или администратором безопасности). Без неё подтверждение уничтожения для автоматизированных систем считается неполным.
Если выгрузка из журнала регистрации событий в ИСПДн по техническим причинам не позволяет указать все необходимые сведения (например, перечень категорий уничтоженных данных, способ или причину уничтожения), недостающие данные вносятся в акт об уничтожении.
Если обработка ПДн поручалась иному лицу – обеспечить прекращение обработки ПДн и уничтожение данных у этого лица (ч. 5 ст. 21 152-ФЗ).
Для этого:
- Оператор направляет письменное поручение с требованием прекратить обработку и уничтожить соответствующие данные в 30-дневный срок с даты получения отзыва (ч.5 ст. 21 152-ФЗ);
- Оператор запрашивает и получает от обработчика подтверждение уничтожения: акт уничтожения и, если данные обрабатывались в ИСПДн, выгрузку из журнала регистрации событий.
Уведомить субъекта об уничтожении данных
Рекомендуется уведомить субъекта об уничтожении данных. Хотя 152-ФЗ прямо не требует этого при отзыве согласия, такое уведомление является хорошей практикой, подтверждает исполнение обязательств Оператора и снижает риск дальнейших обращений и споров.
Хранить всю документацию 3 года
Акт об уничтожении и выгрузка из журнала регистрации событий в ИСПДн (при её наличии) подлежат хранению в течение 3 лет с момента уничтожения персональных данных. Этот срок установлен Приказом Роскомнадзора № 179 и обязателен для всех Операторов. Эти документы могут потребоваться для подтверждения факта уничтожения в случае запроса Регулятора (Роскомнадзора) или при проведении проверки. По истечении этого срока документы могут быть уничтожены в установленном порядке.




Публикуем двадцать восьмой выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на сентябрь 2026 года.

Подборка мероприятий в файле под этим постом. ⬇️

#Непропустимыесобытия

___

Kept | Cyber в Max


Kept_Отраслевой_стандарт_защиты_данных_АБД.pdf
195.0Кб
Отраслевой стандарт защиты данных Ассоциации больших данных (АБД)

Ранее мы уже рассказывали о том, как можно продемонстрировать уровень зрелости процессов по защите ПДн с помощью сертификации по ISO/IEC 27701, а также о независимой оценке внутренних контролей по критериям Trust Services Criteria (TSC) с выпуском отчетов SOC 2/SOC 3. Сегодня предлагаем рассмотреть еще один подход, а именно Отраслевой стандарт защиты данных Ассоциации больших данных (АБД).
 
Отраслевой стандарт защиты данных АБД регламентирует порядок оценки и критерии зрелости процессов операторов ПДн по защите информации. Стандарт позволяет организациям оценить эффективность действующей системы защиты информации, выявить области для улучшения и продемонстрировать соответствие требованиям стандарта. Применение стандарта является добровольным, при этом он не дублирует, не противоречит и не расширяет требования нормативных правовых актов Российской Федерации в области защиты ПДн.
 
Стандарт определяет критерии зрелости процессов ИБ как для организации в целом, так и для отдельных информационных систем. Такой процессный подход позволяет не только оценить текущее состояние процессов защиты информации, но и определить направления их дальнейшего развития.
 
Неотъемлемой частью Отраслевого стандарта защиты данных является Методика оценки зрелости процессов по защите информации. Именно она определяет порядок проведения оценки, требования к сбору свидетельств, правила определения уровня зрелости и формирования итогового заключения.
 
Если ваша организация рассматривает возможность прохождения оценки соответствия требованиям Отраслевого стандарта защиты данных, рекомендуем начать с нашего One-pager. В нем кратко представлены назначение стандарта, основные этапы проведения оценки и ожидаемые результаты проекта.




Как организация может продемонстрировать уровень зрелости процессов по защите ПДн?
Опрос
  •   Пройти успешную сертификацию по ISO/IEC 27701
  •   Пройти оценку внутренних контролей по критериям Trust Services Criteria с выпуском отчетов SOC 2/3
  •   Пройти оценку соответствия требованиям Отраслевого стандарта защиты данных
  •   Все вышеперечисленное
17 голосов


CISO & DPO news #136 (7–13 августа)

▫️ Киберзащиту будут оценивать по уровню зрелости
ФСТЭК опубликовала методику, которая оценивает не только наличие локальных документов и средств защиты, но и эффективность процессов информационной безопасности. Организации смогут определить уровень зрелости по 21 направлению — от управления угрозами и уязвимостями до реагирования на инциденты и обеспечения непрерывности.

▫️ 25% российских компаний делятся клиентскими данными с подрядчиками
Еще четверть организаций предоставляют доступ к коммерческой информации, корпоративным файловым хранилищам и данным сотрудников. Внешние компании также работают с облачными сервисами и ИТ-инфраструктурой, корпоративными системами и внутренними базами данных. Среди главных рисков такого сотрудничества — передача данных третьим лицам, человеческие ошибки сотрудников подрядчика и утечки конфиденциальной информации.

▫️ Популярный VPN-менеджер оказался бэкдором
Бесплатный open-source инструмент FirewallFalcon Manager при установке загружает скрытый модуль с правами root, внедряет поддельный сертификат и перенаправляет весь трафик на серверы злоумышленников, что дает атакующим полный контроль над данными пользователей. Скомпрометировано уже больше 650 серверов. Целевая аудитория — продавцы SSH-туннелей и операторы сервисов бесплатного интернета, которые помогают обходить ограничения мобильных операторов.

▫️ Медицинскому порталу запретили публиковать персональные данные врача
Конституционный Суд не стал рассматривать жалобу медицинского сайта, который разместил данные врача без его согласия. При этом личная информация была опубликована на сайте медорганизации, где работает специалист. Однако Суд пояснил, что делиться ранее раскрытыми сведениями при определенных условиях могут сетевые СМИ, но не сайты без соответствующего статуса.

▫️ ФСТЭК актуализировала требования к защите информации в госсистемах
Ключевое изменение касается расширения периметра контроля. Согласно официально опубликованному приказу, компаниям теперь необходимо защищать информационно-телекоммуникационные системы при использовании технических средств, программ для электронных вычислительных машин и баз данных. Новые правила вступают в силу 1 сентября 2026 г.

▫️ PETs могут упростить обучение ИИ
Ассоциация больших данных попросила Минцифры закрепить технологии повышения приватности (PETs) в законодательстве и разрешить использовать их для обработки данных при разработке и обучении ИИ без согласия граждан. PETs объединяют математические и программные методы, которые не позволяют идентифицировать конкретного человека при корректном применении. Также ИТ-компании предлагают разделить данные на два типа: бесплатные для исполнения требований закона и платные для коммерческого использования.


Что такое поверхность атаки и как ее инвентаризировать перед пентестом?

Поверхность атаки — это совокупность всех возможных точек входа, через которые злоумышленник может получить несанкционированный доступ к инфраструктуре или информационной системе организации. Это понятие охватывает все потенциально уязвимые места в цифровой инфраструктуре, включая аппаратное и программное обеспечение, сетевые устройства, конечные точки, облачные сервисы, а также человеческий фактор.
Важно понимать, что поверхность атаки — это динамическая концепция. Она постоянно меняется по мере того, как организации внедряют новые технологии, расширяют свою инфраструктуру или меняют бизнес-процессы. Поэтому управление поверхностью атаки — это непрерывный процесс, требующий постоянного внимания и адаптации к меняющимся условиям.

Чтобы лучше понять концепцию поверхности атаки, давайте рассмотрим ее основные компоненты:

1. Сетевая инфраструктура
Включает в себя все устройства, связанные с сетью организации, такие как маршрутизаторы, коммутаторы, брандмауэры, а также сами сетевые протоколы. Каждое из этих устройств может иметь уязвимости, которые могут быть использованы злоумышленниками.

2. Программное обеспечение
Все приложения, используемые в организации, от операционных систем до специализированного программного обеспечения, являются частью поверхности атаки. Уязвимости в программном обеспечении — один из наиболее распространенных векторов атак.

3. Аппаратное обеспечение
Физические устройства, такие как серверы, рабочие станции, мобильные и IoT-устройства, также являются потенциальными точками входа для атакующих.

4. Облачные сервисы
С ростом популярности облачных вычислений, многие организации переносят свои данные и приложения в облако. Это создает новые вызовы для безопасности, так как контроль над инфраструктурой частично передается провайдеру облачных услуг.

5. Человеческий фактор
Сотрудники организации, подрядчики, партнеры — все они могут стать «слабым звеном» в системе безопасности. Социальная инженерия, фишинг, использование слабых паролей — все это увеличивает поверхность атаки.

6. Данные
Сами по себе данные организации, особенно если они не зашифрованы или неправильно хранятся, могут стать целью атаки.

На размер и сложность поверхности атаки влияет множество факторов. Понимание этих факторов критически важно для эффективного управления кибербезопасностью:

1. Размер организации
Чем крупнее организация, тем больше у нее обычно активов, устройств и пользователей, что приводит к расширению поверхности атаки.

2. Сложность IT-инфраструктуры
Организации с более сложной IT-средой, включающей множество различных систем, платформ и приложений, имеют более обширную поверхность атаки.

3. Использование облачных технологий
Переход к облачным сервисам может как увеличить, так и уменьшить поверхность атаки, в зависимости от того, как реализована облачная стратегия.

4. Мобильность и удаленная работа
С ростом числа мобильных и удаленных работников расширяется и поверхность атаки, так как устройства и сети, находящиеся вне прямого контроля организации, становятся потенциальными точками входа.

5. Интеграция с третьими сторонами
Партнерства, аутсорсинг, использование услуг подрядчиков — все это может увеличить поверхность атаки, так как организация должна учитывать не только свою безопасность, но и безопасность своих партнеров.

6. Развитие технологий
Внедрение новых технологий, таких как Интернет вещей, искусственный интеллект, 5G, может значительно расширить поверхность атаки.

7. Регуляторные требования
Соответствие различным стандартам и регуляторным требованиям может влиять на то, как организация управляет своей поверхностью атаки.

8. Культура безопасности
Уровень осведомленности сотрудников о кибербезопасности и общая культура безопасности в организации могут существенно влиять на размер и уязвимость поверхности атаки.


Что такое поверхность атаки и как ее инвентаризировать перед пентестом?

Поверхность атаки — это совокупность всех возможных точек входа, через которые злоумышленник может получить несанкционированный доступ к инфраструктуре или информационной системе организации. Это понятие охватывает все потенциально уязвимые места в цифровой инфраструктуре, включая аппаратное и программное обеспечение, сетевые устройства, конечные точки, облачные сервисы, а также человеческий фактор.
Важно понимать, что поверхность атаки — это динамическая концепция. Она постоянно меняется по мере того, как организации внедряют новые технологии, расширяют свою инфраструктуру или меняют бизнес-процессы. Поэтому управление поверхностью атаки — это непрерывный процесс, требующий постоянного внимания и адаптации к меняющимся условиям.

Чтобы лучше понять концепцию поверхности атаки, давайте рассмотрим ее основные компоненты:
Сетевая инфраструктура
Включает в себя все устройства, связанные с сетью организации, такие как маршрутизаторы, коммутаторы, брандмауэры, а также сами сетевые протоколы. Каждое из этих устройств может иметь уязвимости, которые могут быть использованы злоумышленниками.
Программное обеспечение
Все приложения, используемые в организации, от операционных систем до специализированного программного обеспечения, являются частью поверхности атаки. Уязвимости в программном обеспечении — один из наиболее распространенных векторов атак.
Аппаратное обеспечение
Физические устройства, такие как серверы, рабочие станции, мобильные и IoT-устройства, также являются потенциальными точками входа для атакующих.
Облачные сервисы
С ростом популярности облачных вычислений, многие организации переносят свои данные и приложения в облако. Это создает новые вызовы для безопасности, так как контроль над инфраструктурой частично передается провайдеру облачных услуг.
Человеческий фактор
Сотрудники организации, подрядчики, партнеры — все они могут стать «слабым звеном» в системе безопасности. Социальная инженерия, фишинг, использование слабых паролей — все это увеличивает поверхность атаки.
Данные
Сами по себе данные организации, особенно если они не зашифрованы или неправильно хранятся, могут стать целью атаки.

На размер и сложность поверхности атаки влияет множество факторов. Понимание этих факторов критически важно для эффективного управления кибербезопасностью:
Размер организации
Чем крупнее организация, тем больше у нее обычно активов, устройств и пользователей, что приводит к расширению поверхности атаки.
Сложность IT-инфраструктуры
Организации с более сложной IT-средой, включающей множество различных систем, платформ и приложений, имеют более обширную поверхность атаки.
Использование облачных технологий
Переход к облачным сервисам может как увеличить, так и уменьшить поверхность атаки, в зависимости от того, как реализована облачная стратегия.
Мобильность и удаленная работа
С ростом числа мобильных и удаленных работников расширяется и поверхность атаки, так как устройства и сети, находящиеся вне прямого контроля организации, становятся потенциальными точками входа.
Интеграция с третьими сторонами
Партнерства, аутсорсинг, использование услуг подрядчиков — все это может увеличить поверхность атаки, так как организация должна учитывать не только свою безопасность, но и безопасность своих партнеров.
Развитие технологий
Внедрение новых технологий, таких как Интернет вещей, искусственный интеллект, 5G, может значительно расширить поверхность атаки.
Регуляторные требования
Соответствие различным стандартам и регуляторным требованиям может влиять на то, как организация управляет своей поверхностью атаки.
Культура безопасности
Уровень осведомленности сотрудников о кибербезопасности и общая культура безопасности в организации могут существенно влиять на размер и уязвимость поверхности атаки.


Правовые основания обработки персональных данных

Статья 6 Федерального закона № 152-ФЗ устанавливает общие принципы и условия обработки персональных данных, а также содержит исчерпывающий перечень правовых оснований, при которых такая обработка допускается.
Использование cookie-файлов для аналитики
Cookie-файлы являются ПДн, поскольку позволяют косвенно идентифицировать субъекта ПДн. Использование аналитических cookie-файлов считаются сбором данных о поведении пользователей и требуют явного согласия субъекта ПДн. В случае обработки сайтом ПДн с использованием метрических программ владелец сайта обязан проинформировать посетителя сайта об обработке его ПДн, получить согласие на сбор и последующую обработку ПДн, а также указать порядок и условия обработки ПДн в политике обработки ПДн.
Осуществление потокового видеонаблюдения
В данной ситуации согласие не требуется, так как видеонаблюдение ведется для общей безопасности и не преследует цели идентификации личности. При осуществлении видеонаблюдения не обрабатываются биометрические ПДн (ст. 11 152-ФЗ), поскольку изображение не используется для установления личности конкретного человека. Осуществление видеонаблюдения допустимо на основании п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес оператора) при условии информирования субъектов ПДн о ведении съемки.
Заполнение заявки для получения дебетовой карты
Заполнение формы на сайте требуется для заключения договора на получение банковской услуги. Согласно п. 5 ч. 1 ст. 6 152-ФЗ, договор как правовое основание возможно использовать при обработке ПДн для заключения и исполнения договора. При обработке ПДн в целях, не относящихся к предмету договора, или при передаче ПДн третьим лицам необходимо согласие субъекта ПДн.
Доставка товара
Для доставки товара согласие на обработку ПДн не требуется, поскольку такая обработка необходима для исполнения договора по инициативе самого субъекта (п. 5 ч. 1 ст. 6 152-ФЗ). При этом должна осуществляться обработка только тех данных, без которых невозможно поставить товар. Любое использование этих данных в иных целях требует иного правового основания обработки ПДн.


Какой из примеров обработки ПДн может осуществляться только при наличии согласия пользователя?
Опрос
  •   Использование аналитических cookie-файлов
  •   Осуществление потокового видеонаблюдения в офисе
  •   Заполнение заявки для получения дебетовой карты
  •   Доставка товара
18 голосов


CISO & DPO news #135 (31 июля–6 августа)

▫️ Российские технологические компании просят Минцифры разрешить обучение ИИ на обезличенных данных без согласия граждан
Сейчас такие массивы информации юридически остаются персональными данными, что тормозит разработку нейросетей. Однако при соблюдении определенных условий возможность идентификации конкретного человека будет исключена. Дополнительно бизнес предлагает ввести понятие аккредитованного «доверенного посредника» для безопасного обмена качественными датасетами.

▫️ Модели ИИ создают поддельные личности и пытаются обмануть разработчиков
Британский Институт безопасности ИИ (AISI) зафиксировал 19 нарушений, 17 из которых совершила модель Mythos 5 от Anthropic. В самом серьезном сценарии ИИ попытался внедрить вредоносный код в популярный открытый проект на GitHub и убедить разработчика одобрить его. При этом ИИ не получал прямых указаний обманывать и создавать фейковые личности. Такой результат — попытка решить сложную задачу. В AISI отмечают, что впервые столкнулись с таким масштабом обмана, направленным против реального человека.

▫️ Роскомнадзор планирует обновить контрольные вопросы для проверки обработки персональных данных
В обновленную форму войдут темы, касающиеся уничтожения и обезличивания персональных данных, согласия на обработку и распространение информации, уведомлений в Роскомнадзор и другие вопросы.

▫️ 93% российских компаний предоставляют подрядчикам доступ к системам, данным и ИТ-инфраструктуре
Организации все чаще рассматривают партнеров как часть собственной цифровой экосистемы. Однако они по-прежнему недооценивают связанные с этим риски: только 46% считают подрядчиков серьезным источником киберугроз. При этом 40% компаний всегда проводят проверку до начала сотрудничества, 45% — если сторонняя организация получает доступ к критически важным системам.

▫️ Пароли из восьми символов подвергаются взлому чаще всего
В 2025 г. было зафиксировано 1,1 млрд таких случаев. При этом абсолютными антилидерами по надежности остаются простейшие последовательности. В топ-5 — все еще популярные «123456», «123456789», «12345678», «admin» и «Password». Самая востребованная вредоносная программа для кражи учетных данных — LummaC2, на счету которой более 60 млн скомпрометированных записей.

▫️ Хакеры атаковали крупнейшие хедж-фонды Уолл-стрит
С помощью технологий голосового фишинга злоумышленники имитировали интонации и речевые обороты, чтобы получить конфиденциальные данные и прямой доступ к системам. Среди пострадавших компаний — Point72, Two Sigma и Citadel.

▫️Нелегальные форумы продают доступ к моделям ИИ от Anthropic со скидкой до 95%
Сервисы используют бонусные кредиты, которые позволяют оплатить только 5–15% от официальной цены за токен. Главная угроза для пользователей — в архитектуре таких сервисов: выступая в роли прокси-шлюза, операторы платформ получают полный доступ ко всем промптам, документам и строкам кода.

▫️ Почти 90% систем управления дата-центрами уязвимы
Хакеры могут отключить инфраструктуру без прямой атаки на серверы: достаточно взломать всего один связанный узел. Главная проблема — в системах управления зданием: почти 90% из них используют устаревшие протоколы связи без шифрования и аутентификации, 40% работают на старом программном обеспечении.

▫️ Троян-шифровальщик атаковал крупное подразделение Coca-Cola
Инцидент затронул предприятия производителя молочной продукции Fairlife на территории США. После обнаружения проблемы компания активировала протоколы реагирования на инциденты, однако производство пришлось временно остановить. Coca-Cola расследует инцидент и ведет работу по восстановлению данных.


Какую информацию о пользователях собирают голосовые помощники?

Голосовые помощники прочно закрепились в повседневной жизни многих пользователей. Помощников просят поставить будильник, включить музыку, узнать погоду или управлять устройствами умного дома.
 
В основе работы голосового помощника лежит принцип постоянного прослушивания. При прослушивании устройство непрерывно анализирует акустический фон, ожидая слова-активатора — фирменной фразы вроде «Алиса», «Hey, Siri» или «Ok, Google». Вся обработка звука на этом этапе происходит локально, на самом устройстве, и служит лишь для обнаружения ключевой фразы.
 
Как только активация произошла, дальнейший процесс схож для всех семейств голосовых помощников:
 
- микрофон захватывает звуковой сигнал;
- нейросетевые алгоритмы распознавания составляют словесную расшифровку;
- извлечённая информация по защищённым каналам отправляется на облачные серверы компании-разработчика;
- искусственный интеллект анализирует смысл запроса, контекст, предыдущие взаимодействия, метаданные (время, дату, IP-адрес, идентификатор устройства, геолокацию);
- формируется ответ, синтезируемый в голосовое сообщение;
- ответ отправляется обратно на исходное устройство и проигрывается пользователю.
 
Производители утверждают, что используют сквозное шифрование при передаче и хранении, а также обезличивают данные, привязывая их не к имени, а к случайному идентификатору устройства. Однако это обезличивание может носить обратимый характер. Официальные сроки хранения информации могут составлять годы, если пользователь не удалит историю вручную. Но даже в случае ручного удаления данные могут остаться на серверах производителя, например, для улучшения качества распознавания речи и работы алгоритмов машинного обучения.
 
Голосовые помощники — это очень удобно, особенно в режиме многозадачности, когда на всё «не хватает рук». Но при их использовании существует несколько путей потенциальной утечки конфиденциальной информации.
 
Первый и самый очевидный путь — ложная активация. Модель голосового помощника основана на вероятностных алгоритмах, и на практике она далека от идеала. Шум телевизора, похожее по звучанию слово, музыка или даже кашель могут быть ошибочно интерпретированы как команда. В этом случае устройство активируется, начинает запись и отправляет фрагмент аудио в облако, считая, что пользователь обратился к нему. Это явление известно как «ложная активация» («false wake»), и оно неоднократно становилось предметом судебных разбирательств. Из-за неё в облако уходят фрагменты приватных разговоров, которые никогда не предназначались для помощника, и могут стать частью обучающей выборки или даже рекламного профиля.
 
Второй путь — уязвимости в облачной инфраструктуре или в приложениях-навыках сторонних разработчиков (skills). Злоумышленник, получивший доступ к API или взломавший сервер, может выкачать архивы записей.
 
Третий путь — человеческий фактор: сотрудники или подрядчики, имеющие доступ к обезличенным записям, могут копировать их на личные носители, публиковать в открытых каналах или продавать.
 
Четвёртый, менее очевидный, но юридически легитимный — запросы со стороны судебных и правоохранительных органов, которые в разных странах могут обязать компанию предоставить записи конкретного пользователя, и это уже само по себе является формой «утечки» в широком смысле, несмотря на то, что это происходит с санкции закона.
 
Голосовые помощники — это мощные системы сбора данных, которые могут записывать окружающие звуки по ошибке или из-за технических сбоев. Эти записи хранятся годами, и при определённых условиях могут стать достоянием третьих лиц.
 
Полностью исключить риски невозможно, но можно их уменьшить следующими способами:
 
- регулярно чистить историю голосовых команд в настройках аккаунта;
- отключать микрофон физической кнопкой, когда умное устройство не используется;
- не обсуждать конфиденциальные темы в радиусе слышимости голового помощника.


SMTP Smuggling — это техника обхода проверки подлинности электронной почты, позволяющая злоумышленникам отправлять письма от имени других пользователей или организаций. Уязвимость основана на разночтениях в реализации протокола SMTP между различными почтовыми серверами. Это позволяет обойти механизмы аутентификации электронной почты, подделать адрес отправителя и доставить фальшивое письмо, которое будет выглядеть как легитимное.

SMTP (Simple Mail Transfer Protocol) — стандартный протокол для передачи электронной почты. Он используется миллионами пользователей и организаций по всему миру. Передача письма происходит между SMTP-серверами с использованием специальных управляющих команд, в том числе для обозначения конца сообщения. Согласно спецификации, конец письма должен определяться последовательностью «\r\n\r\n». Однако на практике разные SMTP-серверы могут интерпретировать и другие варианты, например «\n\n» или «\r\r». Злоумышленник может воспользоваться этими различиями и сформировать письмо, которое один SMTP-сервер воспримет как завершенное, а другой — как два отдельных сообщения. В результате второе сообщение будет доставлено с фальшивым адресом отправителя.

Письма, отправленные с использованием SMTP Smuggling, выглядят так, как будто они пришли от доверенного отправителя — например, от банка, сервиса электронной почты, руководителя организации или госоргана. Это позволяет злоумышленникам реализовывать фишинговые сценарии: запрашивать конфиденциальную информацию, распространять вредоносные вложения или ссылки, проводить атаки с социальной инженерией.

Такая подмена адреса сложна для обнаружения, поскольку проходит проверку стандартных механизмов защиты почты. Даже если получатель получает два письма подряд, злоумышленник может оформить их таким образом, что второе будет выглядеть как самостоятельное, легитимное сообщение, не вызывающее подозрений.

Уязвимости SMTP Smuggling затронули многих крупных почтовых провайдеров, включая Microsoft Outlook, GMX, iCloud и Cisco. Реализации SMTP-серверов, такие как Postfix, Exim и Sendmail, в определенных конфигурациях были подвержены атаке. В некоторых случаях проблема была признана уязвимостью и уже устранена; в других — по-прежнему рассматривается как особенность протокольной совместимости.

Чтобы снизить риск SMTP Smuggling, рекомендуется:
🔸 использовать последние версии SMTP-серверов и активировать настройки, ограничивающие допустимые последовательности символов окончания данных;
🔸 отключить возможность отправки нескольких SMTP-команд подряд без ожидания ответа сервера на каждую из них, если они не соответствуют строгим требованиям протокола.
🔸 ограничить использование символа «\n» без символа «\r» в конфигурации сервера;
🔸 регулярно обновлять программное обеспечение маршрутизации почты;

Кроме того, стоит усилить защиту с помощью специализированных почтовых шлюзов, которые проверяют не только технические атрибуты сообщения, но и его контекст, аномалии формата и поведенческие признаки фишинга.

SMTP Smuggling — пример того, как старые протоколы могут стать вектором новых атак. Несмотря на наличие механизмов аутентификации, несовместимость между разными реализациями SMTP позволяет злоумышленникам обходить проверку подлинности и проводить спуфинг-атаки. Организациям следует внимательно относиться к конфигурации почтовых систем и обновлять защитные механизмы, чтобы минимизировать риски компрометации.

#Викторины


Что такое SMTP Smuggling?
Опрос
  •   Техника cокрытия вредоносного содержимого внутри писем
  •   Техника получения неавторизованного доступа к чтению писем
  •   Техника получения доступа к аккаунтам электронной почты
  •   Техника обхода проверки подлинности электронной почты
8 голосов


CISO & DPO news #134 (24–30.07)

▫️ Минцифры представило новый идентификатор личности
Ведомство разрабатывает концепцию цифрового токена, который объединит разрозненные цифровые следы граждан из банков, телекома и коммерческих сервисов. Он не заменит биометрию, а станет «единой сигнализацией» цифрового профиля и будет срабатывать при любой подозрительной активности.

▫️ В РФ появился первый ГОСТ по безопасности ИИ-разработки
Документ распространяет требования киберзащиты на нейросети: их веса, обучающие данные и конфигурации. В стандарт вошли 27 процессов безопасности, включая классические практики secure development и отдельные процессы специально для ИИ. Одно из ключевых нововведений — обязательный «паспорт» модели ИИ с описанием архитектуры, обучающих данных и ограничений.

▫️ ФСТЭК планирует обновить меры по обеспечению безопасности персональных данных
Проект приказа впервые вводит требования к защите информации при использовании ИИ, IoT, облачных сервисов и удаленного доступа. Кроме того, значимым объектам КИИ необходимо будет непрерывно взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ.

При этом новые меры меняют сам подход к регулированию. Операторы будут самостоятельно определять состав защиты, опираясь на оценку «уровня зрелости» (УЗ). Проверять его придется раз в 3 года и после каждого инцидента.

▫️ Суд признал сбор ПДн через сайт неавтоматизированной обработкой
Решающее значение имеет не способ получения информации, а дальнейшая работа с ними. Роскомнадзор требовал от СНТ «Якорь» подать уведомление как от оператора, обрабатывающего ПДн автоматизированным способом. Однако суд встал на сторону садоводческого товарищества и разъяснил, что сам сбор данных через форму на сайте не делает обработку автоматизированной.

▫️ Claude взломал сторонние организации во время тестов по кибербезопасности
ИИ-модели вышли из «песочницы» и использовали базовые методы взлома, в результате чего были скомпрометированы инфраструктуры трех организаций и похищены учетные данные. Anthropic обнаружила три инцидента, начиная с апреля 2026 г. При этом Opus 4.7 продолжал атаку даже после получения признаков того, что находится в реальной среде, а Mythos 5 «рассуждал», что все еще в симуляции.

▫️ В РФ примут закон о регулировании больших моделей ИИ
Нововведения коснутся программ не менее чем с миллиардом параметров, не затрагивая классическое машинное обучение, скоринг, антифрод и предиктивную аналитику. Документ вводит статусы «суверенных» и «национальных» моделей, которые позволят получить доступ к информационным госсистемам и мерам господдержки.

▫️ AEPD: чрезмерные требования к точности данных для ИИ нарушают минимизацию
Испанское агентство по защите данных (AEPD) заявляет, что требования к качеству данных из стандартов ISO и принцип точности по GDPR — связанные, но не тождественные понятия. Регулятор предупреждает, что сбор избыточных, сверхдетализированных данных под предлогом «повышения качества» нарушает принцип минимизации. При этом для машинного обучения допустимо использовать синтетические или обезличенные данные.

▫️ Злоумышленники атакуют продукты Check Point
Критическая уязвимость позволяет хакеру получить токен входа, авторизоваться в SmartConsole с правами администратора и изменять настройки безопасности. Check Point выпустила патч и рекомендует установить его как можно скорее.

▫️ В РФ вступили в силу новые правила трансграничной передачи данных
ФЗ № 265-ФЗ меняет принципы формирования перечня иностранных государств, обеспечивающих адекватную защиту персональных данных. Правительство теперь может устанавливать особые правила для законов о связи и безопасности критических объектов инфраструктуры до 2030 г.

▫️ Критическая уязвимость в Ruby on Rails позволяет хакерам читать файлы сервера через загрузку изображений
Проблема связана с libvips в Active Storage. Эксплуатация этой ошибки может привести к полному удаленному выполнению кода. Для устранения нужно установить экстренные обновления, а также ротировать секреты.


Вступило в силу 4 июля 2026 г.:
▫️ Федеральный закон от 04.07.2026 № 221-ФЗ «О внесении изменения в статью 6 Федерального закона «Об основах системы профилактики правонарушений в Российской Федерации»
🔸 для кого: субъекты профилактики правонарушений;
🔸 суть изменения: в перечень направлений профилактики правонарушений включено новое направление ‒ обеспечение безопасности в сфере компьютерной информации и информационно-коммуникационных технологий.

Вступило в силу 7 июля 2026 г.:
▫️ Федеральный закон от 26.06.2026 № 199-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях»
🔸 для кого: владелец сайта и (или) страницы сайта в сети Интернет;
🔸 суть изменения: за неисполнение обязанности по проведению авторизации пользователей Интернета при предоставлении доступа к информации, а также за неисполнение владельцем информационного ресурса, на котором применяются рекомендательные технологии, требований законодательства к применению рекомендательных технологий, вводится административная ответственность. Дела об указанных правонарушениях будет рассматривать Роскомнадзор.

Вступило в силу 7 июля 2026 г.:
▫️ Постановление Правительства Российской Федерации от 27.06.2026 № 796 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в области оборонной промышленности»
🔸 для кого: субъекты КИИ, имеющие объекты КИИ в области оборонной промышленности;
🔸 что делать: провести категорирование объектов КИИ в области оборонной промышленности в соответствие с отраслевыми особенностями.

Вступило в силу 11 июля 2026 г.:
▫️ Постановление Правительства Российской Федерации от 03.07.2026 № 833 «О внесении изменений в постановление Правительства Российской Федерации от 29 июня 2021 г.
№ 1046»
🔸 для кого: контролирующий орган, оператор ПДн (контролируемое лицо);
🔸 суть изменения: контролируемое лицо вправе (ранее - обязано) представить дополнительную информацию и документы, относящиеся к предмету жалобы на решение, действия (бездействие) должностных лиц контролирующего органа (территориального органа). Не допускается запрашивать контролируемого лица, подавшего жалобу, документы и информацию, которые находятся в распоряжении государственных органов, органов местного самоуправления либо подведомственных им организаций

Вступило в силу 26 июля 2026 г.:
▫️ Федеральный закон от 26.07.2026 № 265-ФЗ "О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации"
🔸 для кого: контролирующий орган, оператор ПДн, субъект КИИ;
🔸 суть изменения: уточнен критерий для включения иностранных государств в перечень тех, что обеспечивают адекватную защиту прав субъектов персональных данных (это напрямую связано с трансграничной передачей данных); Правительство Российской Федерации вправе установить на период до 2030 года особенности применения пунктов 5 и 6 ч. 3 ст. 9 № 187-ФЗ.

#Деюре


17 июля наша команда посетила фестиваль «Лето в КиберКэмпе». В отличие от привычных отраслевых конференций, организаторы сделали ставку на неформальное общение, практические активности и легкую летнюю атмосферу, сохранив при этом насыщенную программу по кибербезопасности.

Формат мероприятия позволил объединиться участникам с разным уровнем опыта. Начинающие специалисты смогли получить представление о профессии, рекомендации по составлению резюме и познакомиться с потенциальными работодателями. Более опытные коллеги, в свою очередь, могли обсудить актуальные вопросы в кругу единомышленников и получить индивидуальные консультации от спикеров.

💬 С докладами выступали эксперты из разных направлений информационной безопасности. Обсуждали современные таргетированные атаки и подходы к их обнаружению, базовый киберминимум, расследование инцидентов, работа с человеческим фактором и даже психология. Запомнились выступление Алексея Лукацкого о рисках внедрения ИИ-агентов, а также открывшая фестиваль лекция известного астронома Владимира Сурдина о научных мифах и критическом мышлении.

Помимо образовательной части, участников ждали тематические игры, квизы и квесты. Были представлены стенды широкого круга компаний ‒ от разработчиков защитных решений и платформ до команд, занимающихся анализом угроз, реагированием на инциденты и развитием ИБ-компетенций. За выполнение заданий на стендах можно было получить памятный мерч.

Наше внимание особенно привлек конкурс по социальной инженерии от 3Side. Его задания были построены вокруг реальных приемов, которыми пользуются злоумышленники, а именно умения убеждать и находить нестандартные решения. Участникам предлагалось различными способами попасть в закрытые зоны, получить доступ к служебной информации или убедить сотрудников выполнить безобидное действие. Формат наглядно показал, что человеческий фактор является одним из ключевых векторов проникновения.

Фестиваль оставил приятное впечатление: сообщество специалистов ИБ умеет не только решать сложные задачи, но и находить интересные способы рассказывать о них другим. Креативные форматы помогают серьезным компаниям рассказывать о себе просто, показывать экспертизу и привлекать внимание специалистов и потенциальных клиентов.

Отдельно отметим, что средства от продажи билетов организаторы направили на благотворительность.

Показано 20 последних публикаций.