Forwarded from Пост Лукацкого
В славном и постепенно сжимающемся блогерском сообществе (и это несмотря на то, что Вселенная расширяется) назревает очередной скандал - один блогер, он же CISO, через своего работодателя подал досудебную претензию на канал ИБ-мемов, что его, блогера то бишь, репутацию порочат.
Я сам проходил через суд за посты в канале, и много других радостей получал и получаю за публичную деятельность, включая и некоторые картинки, так что знаю непонаслышке, дело это нервное и неприятное, хотя и практически безобидное; даже если заставят принести извинения публично.
И все-таки подавать в суд по такому ничтожному поводу - это зашквар, как по мне (я лично принципиально стараюсь не иметь дел с людьми и компаниями, которые на меня катят доносы). Если бы я писал досудебки за каждый мем в мой адрес, обвинение в некомпетентности, названный моим именем канал и т.п., мне пришлось бы держать на постоянном контракте отдельного юриста; я бы запил и попал в дурку.
Не через суд нужно доказывать свою экспертность и компетенции, точно не через суд😏 Ну да ладно, будем наблюдать за развитием этой истории.
#ответственность
Я сам проходил через суд за посты в канале, и много других радостей получал и получаю за публичную деятельность, включая и некоторые картинки, так что знаю непонаслышке, дело это нервное и неприятное, хотя и практически безобидное; даже если заставят принести извинения публично.
И все-таки подавать в суд по такому ничтожному поводу - это зашквар, как по мне (я лично принципиально стараюсь не иметь дел с людьми и компаниями, которые на меня катят доносы). Если бы я писал досудебки за каждый мем в мой адрес, обвинение в некомпетентности, названный моим именем канал и т.п., мне пришлось бы держать на постоянном контракте отдельного юриста; я бы запил и попал в дурку.
Не через суд нужно доказывать свою экспертность и компетенции, точно не через суд
#ответственность
Please open Telegram to view this post
VIEW IN TELEGRAM
Telegram
по ибэ
Большой пост 🐬
Сегодня днем я был на конференции IT Elements и слушал дискуссию, одним из участников которой являлся Дмитрий Беляев.
Как автор личного блога хочу высказать свое личное мнение касательно как услышанного сегодня, так и деятельности Дмитрия…
Сегодня днем я был на конференции IT Elements и слушал дискуссию, одним из участников которой являлся Дмитрий Беляев.
Как автор личного блога хочу высказать свое личное мнение касательно как услышанного сегодня, так и деятельности Дмитрия…
🔥7 4❤3😱3💅2
Обучение сотрудников
Как говорил Лазарь Каганович и как много раз я повторяю, можно построить великолепную систему обеспечения ИБ, использовать все самые крутые технологии и решения (NGFW, NTA, Sandbox, AI и т.д.), но у каждого инцидента есть имя и фамилия (С)
Но секрета в этом, конечно же, никакого нет. Понятно, что нужно учить людей. Как? Можно сделать простую фишинговую рассылку. Можно попробовать получить педобразование, но это немного про другое🤪 Можно потратить 100500 часов, пытаясь самостоятельно составить курс. Даст ли все это нужный эффект? Маловероятно или, по классике, на короткий срок👨💻
Что делать? Подойти к вопросу системно. Я не мастер спорта по security awareness, но это не значит, что таких нет💪
Команда INSECA вместе с практикующими экспертами в направлении SA подготовили курс, в котором:
1️⃣ ты освоишь матчасть обучения сотрудников — узнаешь, по каким методологиям и подходам нужно строить программу осведомленности
2️⃣ изучишь, какие цифры и сущности действительно показывают тебе, насколько процесс эффективен и результативен
3️⃣ попробуешь в работе различные инструменты и механизмы, которые окончательно сформируют у тебя в голове картину того, как строить security awareness в твоей компании
📍 На все это тебе понадобится 4 недели, начнешь меньше чем через месяц))
🖥 Подробности по ссылке
#education #awareness
👴 BESSEC | 🔴 MAX
Как говорил Лазарь Каганович и как много раз я повторяю, можно построить великолепную систему обеспечения ИБ, использовать все самые крутые технологии и решения (NGFW, NTA, Sandbox, AI и т.д.), но у каждого инцидента есть имя и фамилия (С)
Но секрета в этом, конечно же, никакого нет. Понятно, что нужно учить людей. Как? Можно сделать простую фишинговую рассылку. Можно попробовать получить педобразование, но это немного про другое
Что делать? Подойти к вопросу системно. Я не мастер спорта по security awareness, но это не значит, что таких нет
Команда INSECA вместе с практикующими экспертами в направлении SA подготовили курс, в котором:
#education #awareness
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤2 2
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥6 4
RuSCADASec CONF 2027⚙️
🗓 апрель 2027 года
📍 РГУ им. И. М. Губкина
Правила и суть прежние:
⚫️ Для всех желающих участие и доклад бесплатны.
⚫️ Будут интересные доклады, студенческий батл, неконференция и максимум интерактива.
⚫️ Ключевые критерии контент и общение
Предварительная программа будет в феврале-марте.
Сейчас уже можно:
✅ Бронировать дату в своём календаре.
✅ Думать над докладом, модераторством, активном участии.
✅ Спонсорам и всем желающим поддержать конференцию финансово.
Идеи и предложения приветствуются. Их можно писать в личку на почту или в комментариях
Студенческая битва обязательно будет!
#конференция
👴 BESSEC | 🔴 MAX
Правила и суть прежние:
Предварительная программа будет в феврале-марте.
Сейчас уже можно:
Идеи и предложения приветствуются. Их можно писать в личку на почту или в комментариях
Студенческая битва обязательно будет!
#конференция
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4 2❤1
Sec_Awareness_Culture_Report.pdf
11.8 MB
SANS Security Awareness & Culture Report 2026
SANS выпустил 11-й ежегодный отчет по зрелости программ security awareness — опрошено более 1700 специалистов из разных стран мира.
Топ угроз, на которые фокусируются программы ИБ-осведомленности:
⚫️ Социальная инженерия (фишинг/вишинг/смишинг/дипфейки) — 77%
⚫️ Некорректное использование ИИ сотрудниками — 42% (взлетело с 4-го места на 2-е за два года)
⚫️ Утечки и неправильное обращение с чувствительными данными — 39%
⚫️ Слабые пароли и аутентификация — 22%
ИИ обогнал пароли в списке приоритетов: сотрудники активно осваивают не только ChatGPT и Gemini, но и vibe coding и агентных ИИ-ассистентов — часто без ведома ИБ-команды.
Зрелость программ:
Ключевой фактор зрелости — размер команды и возраст программы. Реальное изменение поведения требует минимум 3 выделенных сотрудников и 3–5 лет работы. Для смены культуры нужно уже от 4,3 FTE и 5–10 лет, а высшая ступень зрелости (Optimization & Resilience) достигается обычно командами от 6+ человек со стажем программы свыше 10 лет.
Карьера и зарплаты:
Средняя годовая зарплата специалиста по security awareness в 2026 году — $123 624, рост на $7000 год к году. Больше всего платят в Северной Америке ($131 783) и меньше всего в Африке ($73 405). На доход сильнее влияют отрасль и профессиональный опыт специалиста, чем размер компании или команды.
При этом почти 90% практиков говорят, что не собираются покидать сферу — хотя треть из них подумывает сменить работодателя. Лишь 12% хотят уйти из отрасли вовсе.
#отчет #awareness
👴 BESSEC | 🔴 MAX
SANS выпустил 11-й ежегодный отчет по зрелости программ security awareness — опрошено более 1700 специалистов из разных стран мира.
Топ угроз, на которые фокусируются программы ИБ-осведомленности:
ИИ обогнал пароли в списке приоритетов: сотрудники активно осваивают не только ChatGPT и Gemini, но и vibe coding и агентных ИИ-ассистентов — часто без ведома ИБ-команды.
Зрелость программ:
Ключевой фактор зрелости — размер команды и возраст программы. Реальное изменение поведения требует минимум 3 выделенных сотрудников и 3–5 лет работы. Для смены культуры нужно уже от 4,3 FTE и 5–10 лет, а высшая ступень зрелости (Optimization & Resilience) достигается обычно командами от 6+ человек со стажем программы свыше 10 лет.
Карьера и зарплаты:
Средняя годовая зарплата специалиста по security awareness в 2026 году — $123 624, рост на $7000 год к году. Больше всего платят в Северной Америке ($131 783) и меньше всего в Африке ($73 405). На доход сильнее влияют отрасль и профессиональный опыт специалиста, чем размер компании или команды.
При этом почти 90% практиков говорят, что не собираются покидать сферу — хотя треть из них подумывает сменить работодателя. Лишь 12% хотят уйти из отрасли вовсе.
#отчет #awareness
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥4❤1😱1
Please open Telegram to view this post
VIEW IN TELEGRAM
SecPost
«Точку пересечения найти не смогли»: глава КИТ Евгений Баклушин покинул пост
В екатеринбургском поставщике сервисов в сфере ИБ «Компания информационных технологий» (КИТ) сменился генеральный директор: с 8 сентября пост занял Даниил Томилов, сменив Евгения Баклушина. Экс-руководитель подтвердил SecPost, что причиной ухода стали разногласия…
МФА для 117: где обычно ошибаются?
С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.
На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).
Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.
Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.
Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.
Внутри разобрали:
🔴 какие организации и системы попадают под требования приказа
🔴 чем новые требования отличаются от 17-го Приказа
🔴 где нужна строгая, а где усиленная аутентификация
🔴 как разделить защиту удаленного, мобильного и привилегированного доступа
🔴 какие решения Рутокен применять в каждом сценарии.
Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.
🔖 Получить руководство по Приказу №117
#2FA
👴 BESSEC | 🔴 MAX
С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.
На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).
Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.
Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.
Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.
Внутри разобрали:
Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.
#2FA
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤2⚡2
Вы на обучении по КИИ. Вам предлагают на выбор технические практики. Что выберете?
Anonymous Poll
18%
Устанавливать Secret Net и антивирус
14%
Запускать Scanoval от ФСТЭК
37%
Учиться писать правила корреляции на open-source SIEM
37%
Анализировать события NGFW
59%
Расследовать инцидент на базе событий NGFW и IDS
37%
Выявлять инциденты с СЗИ класса Anti-Malware
25%
Рассчитывать критичность уязвимости по CVSS
51%
Проводить сканирования «черным» и «белым» ящиком
46%
Приоритизировать устранение уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Звезда родилась. И у нее уже есть что рассказать.
24 сентября — День “ТризТех” — первое в России мероприятие, посвященное сетевой безопасности, где вендоры, регуляторы и крупнейшие заказчики обсудят текущее состояние, проблемы и перспективы рынка.
В программе — разговор о и том, что происходит с сетевой безопасностью в России прямо сейчас, подходы к сравнению решений и реальный опыт внедрений. А для тех, кому важна инженерия, — управление сложными структурами, домены доступа, командная строка, архитектура и производительность в реальных условиях.
И конечно, цифры и результаты ТризТеха с начала года, стратегия и планы, а также продуктовые анонсы компании.
Это не очередная презентация продукта. Это первый большой выход ТризТеха в новом статусе и возможность узнать планы компании раньше большинства.
📅 24 сентября | 10:30–17:00 | онлайн
➡️ Регистрируйтесь на трансляцию Дня ТризТеха и проходите за эксклюзивом.
24 сентября — День “ТризТех” — первое в России мероприятие, посвященное сетевой безопасности, где вендоры, регуляторы и крупнейшие заказчики обсудят текущее состояние, проблемы и перспективы рынка.
В программе — разговор о и том, что происходит с сетевой безопасностью в России прямо сейчас, подходы к сравнению решений и реальный опыт внедрений. А для тех, кому важна инженерия, — управление сложными структурами, домены доступа, командная строка, архитектура и производительность в реальных условиях.
И конечно, цифры и результаты ТризТеха с начала года, стратегия и планы, а также продуктовые анонсы компании.
Это не очередная презентация продукта. Это первый большой выход ТризТеха в новом статусе и возможность узнать планы компании раньше большинства.
📅 24 сентября | 10:30–17:00 | онлайн
➡️ Регистрируйтесь на трансляцию Дня ТризТеха и проходите за эксклюзивом.
🔥4👍2 2