BESSEC
4.73K subscribers
723 photos
117 videos
294 files
885 links
Кибербез по-уральски.
Евгений Баклушин.
RuSCADASec Coin N 054
_____

E-mail для связи: zhenya@bessec.ru
Реклама https://telega.in/c/bessec
Download Telegram
Sec_Awareness_Culture_Report.pdf
11.8 MB
SANS Security Awareness & Culture Report 2026

SANS выпустил 11-й ежегодный отчет по зрелости программ security awareness — опрошено более 1700 специалистов из разных стран мира.

Топ угроз, на которые фокусируются программы ИБ-осведомленности:
⚫️Социальная инженерия (фишинг/вишинг/смишинг/дипфейки) — 77%
⚫️Некорректное использование ИИ сотрудниками — 42% (взлетело с 4-го места на 2-е за два года)
⚫️Утечки и неправильное обращение с чувствительными данными — 39%
⚫️Слабые пароли и аутентификация — 22%

ИИ обогнал пароли в списке приоритетов: сотрудники активно осваивают не только ChatGPT и Gemini, но и vibe coding и агентных ИИ-ассистентов — часто без ведома ИБ-команды.

Зрелость программ:
Ключевой фактор зрелости — размер команды и возраст программы. Реальное изменение поведения требует минимум 3 выделенных сотрудников и 3–5 лет работы. Для смены культуры нужно уже от 4,3 FTE и 5–10 лет, а высшая ступень зрелости (Optimization & Resilience) достигается обычно командами от 6+ человек со стажем программы свыше 10 лет.

Карьера и зарплаты:
Средняя годовая зарплата специалиста по security awareness в 2026 году — $123 624, рост на $7000 год к году. Больше всего платят в Северной Америке ($131 783) и меньше всего в Африке ($73 405). На доход сильнее влияют отрасль и профессиональный опыт специалиста, чем размер компании или команды.
При этом почти 90% практиков говорят, что не собираются покидать сферу — хотя треть из них подумывает сменить работодателя. Лишь 12% хотят уйти из отрасли вовсе.

#отчет #awareness

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥41😱1
МФА для 117: где обычно ошибаются?

С Приказом №117 все выглядит привычно ровно до момента, когда нужно выбирать решение.

На слайдах и в методичках обычно все просто: добавьте второй фактор — и будет МФА. Пароль плюс одноразовый код. Пароль плюс токен. Пароль плюс приложение.
Формально — да.
Но для регулятора важна не сама отметка «МФА» в архитектурной схеме. Важен сценарий доступа и уровень аутентификации, который в нем применяется (удаленный доступ сотрудника, администратор с привилегиями, работа с мобильного устройства, подключение к корпоративной сети через VPN).

Для этих случаев Приказ №117 устанавливает разные требования. И универсальная схема «пароль + SMS» или «пароль + OTP для всех» может оказаться слабее, чем требуется.

Итог обычно неприятный: решение уже закупили, интеграцию начали, а на проверке выясняется, что выбранный механизм не закрывает нужный сценарий.

Чтобы не собирать требования по фрагментам, эксперты Рутокен подготовили практическое руководство по Приказу №117.

Внутри разобрали:
🔴какие организации и системы попадают под требования приказа
🔴чем новые требования отличаются от 17-го Приказа
🔴где нужна строгая, а где усиленная аутентификация
🔴как разделить защиту удаленного, мобильного и привилегированного доступа
🔴какие решения Рутокен применять в каждом сценарии.

Отдельно — про то, что обычно вызывает больше всего вопросов на практике: вход в отечественные Linux-системы, VPN, мобильные устройства и управление цифровыми сертификатами.

🔖Получить руководство по Приказу №117

#2FA

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍722
Насколько защищены инфраструктуры, развёрнутые в российских публичных облаках: 5 фактов из отчёта Cloud Advisor

Российский бизнес стремительно осваивает публичные облака: всё больше компаний переносят туда свои сервисы и данные. Однако рост популярности облачных технологий закономерно привлекает и внимание злоумышленников.

Чтобы оценить реальный уровень защищённости российских облачных инфраструктур, Cloud Advisor проанализировал данные десятков организаций — более 40 000 виртуальных машин в Cloud. ru и Yandex Cloud — и подготовил отчёт о фактическом состоянии облачной безопасности в России.


Главный вывод: критические риски есть практически у каждой организации, использующей публичное облако. Проблемы носят системный характер и не зависят от облачного провайдера.


Пять ключевых фактов — в карточках ↑

Полная версия отчёта с деталями и практическими рекомендациями — по ссылке ↓

Скачать полный отчёт →
👍4🔥22
❗️XSpider PRO получил сертификат ФСТЭК России по 4 уровню доверия

#импортозамещение

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥421
ТОП-25 CISO по версии Коммерсантъ 2026

#career

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
11💅5👎2