КОД ИБ: информационная безопасность
6.81K subscribers
1.6K photos
117 videos
7 files
2.32K links
Погружение в мир корпоративной информационной безопасности
🗓 Анонсы ИБ-событий
🧠 Экспертные материалы

Обсудить 👉🏼 https://t.me/codeibcommunity
Купить рекламу: https://telega.in/c/codeibnews

Узнать про наше обучение: https://codeib.academy
Download Telegram
Шаблоны, чек-листы и методички от CISO крупнейших компаний ⚡️

После каждого модуля образовательной программы «Директор по кибербезопасности 8.0» участники получают рабочие материалы — шаблоны, чек-листы и методички, которые помогают внедрять процессы, готовиться к проверкам, оценивать риски и принимать решения.

Вот лишь часть того, что уже доступно после первых четырех модулей программы 👇🏻

📂 Модуль 1. Стратегия ИБ под новую реальность

• Примеры стратегий информационной безопасности
• CIS Benchmark
• CIS Controls Self Assessment

📂 Модуль 2. Работа с регуляторами и юридические аспекты

• Перечень вопросов для подготовки к проверкам ФСТЭК
• Алгоритм реагирования на инцидент с ПДн

📂 Модуль 3. Технологический стек: выбор и интеграция

• Карта технологического стека
• Матрица зрелости контролей
• Чек-листы оценки решений до закупки
• Матрица TCO
• Шаблоны оценки вендоров
• Дорожная карта миграции
• Дашборды и справочники
• Пояснительная записка
• Чек-лист оценки поставщиков

📂 Модуль 4. Кибербезопасность в эпоху ИИ

• Глоссарий ИИ для CISO
• Навигатор по фреймворкам и стандартам
• Памятка OWASP по атакам на ИИ-системы
• План мониторинга Shadow AI
• Методические материалы по безопасному внедрению ИИ
• SOC Playbook Toolmap
• SOC Playbook Goal Hijacking
• AI BOM ФСТЭК
• CISO AI Checklist

Все материалы подготовили действующие CISO и руководители по ИБ крупнейших российских компаний.

Если вам важно перенимать практики коллег и пополнять собственную библиотеку рабочих материалов, обратите внимание на программу «Директор по кибербезопасности 8.0».

Можно пройти весь курс или выбрать отдельный модуль — в зависимости от ваших задач.

➡️ Подробнее о программе
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32👍1🤓1
Исследование: безопасность российских frontend-приложений на неприемлемо низком уровне

Были проверены личные кабинеты, сайты, онлайн-банки и другие frontend-приложения более 3000 крупнейших коммерческих российских компаний.

⚠️ 45 % вызывают высокорисковые API браузера, что может быть признаком наличия в приложении вредоносного кода 🦠
⚠️ 59 % отправляют сетевые запросы на зарубежные хосты
⚠️ 8/100 эффективность использования Content Security Policy (CSP)

Средняя оценка безопасности по всем отраслям: 49 из 100

Исследование проводилось с помощью российского анализатора класса FAST (Frontend Application Security Testing) от DPA Analytics.

➡️ Скачать отчет о результатах исследования
Please open Telegram to view this post
VIEW IN TELEGRAM
1
Supply chain-атака: как вредоносный код может попасть в систему через «доверенное» ПО #опытэкспертов

Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».

📌 Supply chain атака на цепочку поставок ПО — это компрометация любого звена между разработкой компонента и его исполнением в продуктивной среде.

Атака приходит через доверенный канал. Цифровая подпись валидна. Контрольная сумма «правильная» (для подменённой версии). Источник — официальный репозиторий. Классический периметровый контроль (МСЭ, EDR, антивирус на конечной точке) — слеп.

Компрометация может произойти на разных этапах:

1. Мейнтейнер проекта
Атаки через социальную инженерию, фишинг, инсайдерские действия или компрометацию рабочей станции разработчика.

2. Репозиторий пакетов
Такие экосистемы как npm, PyPI, NuGet, RubyGems подвержены атакам типа typosquatting и dependency confusion.

Например, злоумышленники могут разместить пакет с максимально высокой версией. Если разработчики используют тег latest на другой версии, то они получат скомпрометированный, хакерский пакет.


3. CI/CD pipeline
Утечка токенов, поддельные раннеры и другие атаки на процессы сборки позволяют внедрить вредоносный код еще до попадания приложения в продуктивную среду.

4. Контейнерные образы
Уязвимые layers, или backdoors могут присутствовать в образах операционных систем и контейнеров, которые используются при сборке приложений.

5. Зеркала и прокси
Компрометация промежуточных точек доставки позволяет подменять бинарные файлы при загрузке.

6. Подпись и трасты
Ошибки верификации публикации и проблемы с настройкой доверенных механизмов также могут стать точкой входа для злоумышленников.

Атака может быть заложена на этапе сборки, а затем незаметно попасть в продакшн вместе с привычными зависимостями, Docker-образами или библиотеками. При этом всё будет выглядеть легитимно: источник официальный, подписи, а компоненты используются через давно проверенные каналы.

Именно поэтому атаки на цепочки поставок ПО стали одной из ключевых моделей угроз последних лет.


Узнайте подробнее о построении технологического стека, Open Source и реальных supply chain-атаках на третьем модуле образовательного курса «Директор по кибербезопасности 8.0».

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
11🔥1
Сегодня на выставке ИННОПРОМ директор Код ИБ Ольга Поздняк выступила модератором круглого стола "Цифровые двойники на основе ИИ: от экспериментов к эксплуатации в промышленности".

Вместе с экспертами обсудили, где цифровые двойники уже приносят измеримый эффект, почему многие проекты остаются на стадии пилота, как масштабировать решения и какие требования к ИБ необходимо учитывать уже на этапе проектирования.

В дискуссии приняли участие:
• Рустем Гилязов, Единый центр продвижения продукции комитета «Энергетика. Энергетическое машиностроение» Промышленного кластера Республики Татарстан
• Алексей Бондаренко, ГК «УРАЛХИМ»
• Константин Волковский, Skyeer
• Александр Оводов, Ovodov CyberSecurity

➡️ Презентация круглого стола в рамках выставки ИННОПРОМ'2026
➡️ Основные темы круглого стола

Дополнительные материалы по теме:

"Особенности развития экосистемы ГОК: целевая архитектура под направления цифровых двойников"
Людмила Гонтарь, руководитель проектного офиса «Аэродинамика» Правительственной комиссии России
➡️ Презентация
➡️ Запись доклада

"Цифровые двойники: когда "зеркало" начинает врать"
Алексей Юрлов, OVODOV CyberSecurity
️ Презентация
➡️ Запись доклада

"Система оптимизации GET OPTIM"
Александр Долгополов, ДЖЭТ РОСАТОМ
➡️ Презентация
➡️ Запись доклада

"РТСИМ: Экосистема цифровых двойников для промышленности"
Шамиль Файзрахманов, RTsim
➡️ Презентация
➡️ Запись доклада

"Цифровизация — это не проект. Это процесс управления"
Алексей Чуприцкий, Интершторм
➡️ Презентация
➡️ Запись доклада
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥43👍2
Мы можем долго рассказывать, чем Код ИБ ПРОФИ отличается от других мероприятий. Но лучше дать слово тем, кто уже был с нами.

📍 9–13 сентября вновь встречаемся в Сочи. Регистрируйтесь и приезжайте за опытом, который сложно получить в другом месте 💪🏻

#ИБнужныПРОФИ
4
This media is not supported in your browser
VIEW IN TELEGRAM
3❤‍🔥1
«Лаборатория Касперского» представляет новое решение корпоративного уровня для централизованного управления уязвимостями в ИТ-инфраструктуре организации — Kaspersky Vulnerability Management.

Количество уязвимостей растет, ИИ ускоряет их эксплуатацию, а традиционные VM-решения находят проблемы, но не управляют их устранением. Kaspersky Vulnerability Management закрывает этот пробел: помогает выявлять и устранять уязвимости, приоритизировать риски и автоматизировать процессы исправления.

Как это работает? Узнайте 16 июля в 11:00 на стриме!

В программе:

— Архитектура и функциональные возможности решения
— Разбор карточек уязвимостей и анализ ПО
— Управление активами и перечень анализируемого ПО
— Процесс настройки шаблонов и примеры готовых отчетов
— Планы по развитию продукта

➡️ Ссылка на регистрацию
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Forwarded from AM Live
Как найти реальную угрозу среди тысяч сигналов

Тысячи упоминаний компании в сети каждый день. Форумы, Telegram-каналы, paste-сервисы, GitHub, регистрации доменов. Где-то в этом потоке — сигнал о готовящейся атаке. Найти его вручную уже невозможно. Но и доверять всему подряд нельзя — иначе команда тонет в ложных срабатываниях.

🔥 10 июля в 11:00 в прямом эфире AM Live разберём:
— как ИИ и машинное обучение помогают отделять реальные угрозы от шума,
— что считать поводом для немедленной реакции, а что просто упоминанием,
— какие плейбуки реагирования нужно готовить заранее,
— и что конкретно делать при обнаружении фишингового сайта, домена-клона или утёкших учётных данных.

🔗 Регистрируйтесь по ссылке и не пропустите эфир!
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍1
КОД ИБ: информационная безопасность
Сегодня на выставке ИННОПРОМ директор Код ИБ Ольга Поздняк выступила модератором круглого стола "Цифровые двойники на основе ИИ: от экспериментов к эксплуатации в промышленности". Вместе с экспертами обсудили, где цифровые двойники уже приносят измеримый…
Основные темы круглого стола «Цифровые двойники с использованием ИИ: кейсы, эффективность и безопасность» на ИННОПРОМ'2026

Эксперты обсудили, где цифровые двойники уже приносят измеримый эффект, почему многие проекты остаются на стадии пилота, как масштабировать решения и какие требования к ИБ необходимо учитывать уже на этапе проектирования.

В дискуссии приняли участие:

*️⃣ Рустем Гилязов, Единый центр продвижения продукции комитета «Энергетика. Энергетическое машиностроение» Промышленного кластера Республики Татарстан
*️⃣ Алексей Бондаренко, ГК «УРАЛХИМ»
*️⃣ Константин Волковский, Skyeer
*️⃣ Александр Оводов, Ovodov CyberSecurity

➡️ Полезные материалы по теме

📌 Основные темы:

Цифровой пуск и тренажеры: эффективность еще до запуска производства
Рустем Гилязов представил подход, при котором цифровой двойник создается параллельно со строительством объекта. Это позволяет заранее проверить проект, выявить ошибки, настроить оборудование в виртуальной среде и сократить сроки пусконаладки. После запуска производства цифровой двойник используется как тренажер для подготовки операторов, значительно ускоряя их обучение. Упрощенные версии моделей также применяются в профильных вузах для подготовки специалистов.


Оперативный контроль территорий: экономия за счет цифровой модели
Константин Волковский рассказал о цифровых двойниках на основе данных БПЛА. Решение позволяет контролировать объемы работ, выявлять отклонения от проекта и отслеживать состояние карьерных дорог. На примере Стойленского ГОКа использование технологии позволило сэкономить 60 млн рублей, а средний экономический эффект составляет около 5 рублей на каждый вложенный рубль.


Производственные кейсы «Уралхима»: цифровые двойники и предиктивная аналитика
Алексей Бондаренко представил проекты по управлению конвейерами, железнодорожной логистикой и предиктивной аналитике оборудования. Модели ИИ помогают предотвращать простои, оптимизировать процессы и поддерживают операторов в принятии решений. При этом эффективность предиктивной аналитики напрямую зависит от качества данных и системы диагностики оборудования.


Безопасность цифровых двойников: данные важнее моделей
Александр Оводов отметил, что ключевой риск цифровых двойников связан с нарушением целостности данных, поскольку именно они лежат в основе управленческих решений. Защита должна охватывать весь жизненный цикл данных — от передачи до хранения и эксплуатации. Большие языковые модели следует использовать как вспомогательный инструмент, а при работе с внешними сервисами учитывать риск утечки конфиденциальной информации. С точки зрения законодательства цифровые двойники подпадают под действующие требования к информационным системам, включая объекты КИИ.


Как перейти от пилота к масштабированию
Участники дискуссии выделили четыре условия успешного внедрения цифровых двойников: ориентацию на конкретные бизнес-задачи и поддержку руководства, долгосрочную стратегию развития, участие специалистов по информационной безопасности с первых этапов проекта и формирование культуры безопасного использования цифровых технологий вместо запретительного подхода.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥4👍2
Отзывы участников всегда говорят о Код ИБ ПРОФИ точнее любых анонсов.

Собрали несколько из них — смотрите, за что ценят интенсив, и присоединяйтесь к новому приключению 9-13 сентября в Сочи.

💥 Если хотите провести четыре дня в кругу сильных специалистов по ИБ, получить новый практический опыт и познакомиться с людьми, с которыми хочется продолжать общение после интенсива, — не пропустите новый, юбилейный Код ИБ ПРОФИ.
31🥰1
🗂 Полезные ИБ-каналы — в одной папке

Собрали Telegram-каналы, которые помогут оставаться в курсе событий и находить полезную практику.

Внутри:
— Защита данных, реальные кейсы и ИБ-проекты
— Разборы атак, прямые эфиры и новости отрасли
— OSINT, анонимность, расследования и практические советы

Добавьте папку к себе, чтобы всё важное было под рукой.
Please open Telegram to view this post
VIEW IN TELEGRAM
4
CAPEX vs OPEX: модели финансирования ИБ #опытэкспертов

Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».

Выбор модели финансирования влияет на стратегию, скорость внедрения инноваций и способность адаптироваться к новым угрозам. Разберем две модели👇🏻

1️⃣ CAPEX (капитальные затраты): покупка оборудования и бессрочных лицензий

Плюсы:
— Предсказуемость на 3–5 лет
— Затраты капитализируются и идут в повышение стоимости компании
— Полный контроль, потому что решение ставится в свой контур
— Может быть дешевле на горизонте 5+ лет

Минусы:
— Долгое обслуживание и процесс закупок
— Сложность интеграции и масштабирования при инцидентах
— Требует сильной команды Operations и Security
— Заморозка бюджета и устаревание технологий

Пример: компания купила WAF на 3 года за 180 млн рублей в 2024 году. К 2026 году WAF так и не развернули. Оказалось, что для его работы требовалось 50–100 виртуальных машин, а в IT-инфраструктуре таких мощностей не было. Два года, две трети срока — 120 млн рублей прямого убытка.


2️⃣ OPEX (операционные затраты): подписки, облачные сервисы, Managed Security Service Provider (MSSP)

Плюсы:
— Нет крупных разовых трат
— Быстрое масштабирование — можно заехать в облако завтра
— Можно передать на аутсорс: SOC, MDR, Threat Intelligence, DDoS protection, email защиту

Минусы:
— Постоянные платежи
— Зависимость от поставщика
— Техническая стоимость обслуживания выше, чем у CAPEX

⚡️ CAPEX vs OPEX

CAPEX — загоняет в ловушку на 3–5 лет: вы внедрили одно решение, а вышло новое, и вы не можете его взять, потому что выбор уже сделан.

OPEX — модель дает гибкость и возможность быстро адаптироваться к новым угрозам.

Выбор модели финансирования — лишь один из десятков управленческих вопросов, которые ежедневно решает CISO.

На
первом модуле программы «Директор по кибербезопасности 8.0» эксперты помогают собрать целостную стратегию ИБ: определить приоритеты, обосновать инвестиции, сформировать дорожную карту и подготовить решения, которые поддержит бизнес.

📌 Изучите программу модуля и присоединяйтесь, если хотите принимать стратегические решения с уверенностью, а не действовать методом проб и ошибок.

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
31
Сегодня у нашей прекрасной коллеги - директора конференц-направления Анны Леоновой - День Рождения.

Анна - тот человек, на хрупких плечах которого держатся все наши конференции.

Найти партнеров для мероприятия - ОК.
Договориться со спикерами - не вопрос.
Позвать регуляторов - будет сделано.
Придумать идею классного мерча - да, точно всем понравится 👌
Готовить до ночи площадку - ладно, отоспимся в следующей жизни.
Ехать из командировки на автобусе в -40 - ох, но бывало и хуже.

От всей души поздравляем Анну с Днем рождения, искренне благодарим за то, что уже столько лет является частью нашего проекта Код ИБ, и желаем, чтобы каждый день был наполнен такой же теплотой, которую Анна несет участникам нашего комьюнити ❤️

P.S. Если есть, что добавить к этим словам - пишите в комментариях 👇
14🍾7
V Всероссийская студенческая кибербитва 2026 ждёт тебя

Инцидент обнаружен. Есть несколько минут, чтобы понять, что произошло, и остановить атаку. Именно с такими сценариями предстоит работать участникам ВСКБ-2026.

Открыта бесплатная регистрация на ежегодное соревнование, где студенческие команды погружаются в практику кибербезопасности и действуют в условиях, максимально приближенных к реальным. Все действия разворачиваются на виртуальном полигоне с моделями реальных систем.

В кибербитве можно участвовать в составе:

🔴Red team — моделируют атаки и ищут уязвимости;
🔵Blue team — анализируют происходящее и выстраивают защиту.

Выбери направление, попробуй себя в реальных задачах и заяви о себе в профессиональном сообществе.

Успей узнать подробности и зарегистрироваться ➡️ на кибербитва.рф

Реклама.
О рекламодателе.
Три горизонта планирования: разная логика, единая цель #опытэкспертов

Материалом поделился Виктор Бобыльков, директор по кибербезопасности MWS Cloud, в рамках образовательного курса «Директор по кибербезопасности 8.0».

📌 Что из себя представляет горизонт планирования?

Это способ разбить стратегию на реалистичные этапы. Бизнесу нужно понимать, когда именно вы сделаете тот или иной проект и что изменится в компании после каждого этапа.

Поэтому дорожная карта делится на три горизонта: краткосрочный (до года), среднесрочный (2–3 года) и долгосрочный (3–5 лет). У каждого горизонта — своя логика и свои задачи.

Когда вы строите дорожную карту, то в целом чаще всего от вас требуется краткосрочный и среднесрочный горизонт планирования.


1️⃣ Краткосрочный горизонт
Проекты первого года решают две задачи: снижают реальный риск и формируют политический капитал CISO.

Типичные проекты:
— Инвентаризация активов
— Базовый мониторинг
— Патч-менеджмент
— Решение проблемы EOL (End-of-Life)
— Обучение персонала
— Сохранность бэкапов
— Управление уязвимостями


2️⃣ Среднесрочный горизонт
После закрытия критических дыр фокус смещается на автоматизацию и масштабирование.

Типичные проекты:
— Внедрение SOC
— Zero Trust архитектура
— Харденинг инфраструктуры
— BCDR (Business Continuity & Disaster Recovery)
— Безопасность разработки


3️⃣ Долгосрочный горизонт
ИБ перестает быть функцией защиты и становится конкурентным преимуществом и бизнес-энейблером.

Типичные проекты:
— Security by Design
— Полная автоматизация и прозрачные дашборды
— Ускорение Time-to-Market через DevSecOps


⚡️ Хотите разобраться, как превратить набор инициатив в работающую стратегию ИБ? На первом модуле программы «Директор по кибербезопасности 8.0» эксперты показывают, как выстроить дорожную карту, расставить приоритеты и обосновать стратегические решения.

Ознакомьтесь с программой модуля и присоединяйтесь к обучению.

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥32👍2❤‍🔥1
Вебинар: Киберинцидент как бизнес-риск: реальные кейсы и выводы

Дата проведения:
22 июля 2026г. | 12.00 (МСК)
Формат: онлайн
Регистрация по ссылке

22 июля в 12:00 Антон Бочкарев и Артем Наливайко проведут вебинар про реальные инциденты в российских компаниях.

Что разберем:
- почему большинство атак случается не из-за суперхакеров, а из-за обычных ошибок
- несколько свежих кейсов, включая недавнюю историю с молочным заводом в Уфе и атаку на поставщика через один украденный токен
- самые частые причины, из-за которых инциденты вообще происходят
- что делать в первые часы, если все уже случилось

Будет 30-40 минут практических примеров от Антона Бочкарева и Артема Наливайко, а потом сессия вопросов и ответов. Запись тоже будет, но если хотите успеть спросить свое – лучше приходите онлайн.
Всех кто останется до конца ждет бонус.

Регистрация
3👍2