Конечно, на рост повлияло увеличение спроса на услуги ИБ из-за колоссального количества кибератак и внесения изменений в законодательство. Наблюдаем высокий спрос на защиту государственных информационных систем (ГИС), персональных данных и объектов критической информационной инфраструктуры, сопровождение СЗИ, а также пентест и RedTeam.
При этом эксперты CNews отмечают, что темпы роста ИТ-компаний несколько замедлились. Годом ранее максимальный рост выручки составлял 790,6%, в этом году — 356%.
По оценке экспертов, после скачкообразного роста в отрасли наступает период стабилизации. Основными драйверами ее развития остаются импортозамещение, которое перешло на качественно иной уровень, и господдержка.
Детали в обзоре CNews
#ИБ_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Бизнесу придется активно бороться с фишинговыми сайтами: Верховный суд запретил перекладывать на клиентов проверку подлинности ресурсов. Это значит, что если клиент вместо компании связался с мошенниками, работающими от ее имени, — это проблема компании.
🌟 Теперь игнорирование фишинговых копий создает не только репутационные, но и юридические риски.
Для кого актуальна проблема?
По статистике сервиса для комплексной защиты от цифровых угроз Smart Business Alert (SBA), чаще всего от фишинга страдают:
• финансовые организации (до 40% всех случаев)
• государственные сервисы и логистика (30-35%)
• ритейл и маркетплейсы (до 25%)
Каков масштаб?
Ежедневно в мире регистрируется порядка 300 000 новых доменов в сотнях доменных зон. При этом выдается более 1 млн SSL-сертификатов, что облегчает злоумышленникам создание внешне «доверенных» фишинговых ресурсов. Сайты создаются «под копирку»: для работы мошенники активно используют шаблоны, отмечает руководитель SBA Сергей Трухачев.
Что делать?
Вручную отследить такие угрозы невозможно, необходимо подключать DRP-сервисы (Digital Risk Protection), которые:
• Обнаруживают поддельные сайты и каналы в момент их регистрации и инициируют блокировку
• Отслеживают угрозы в Telegram, даркнете, разных доменных зонах
DRP обеспечивают оперативное реагирование. Например, SBA блокирует фишинговые ресурсы в интервале от 3 до 24 часов.
🌟 Быстро оценить угрозы для вашего домена можно с помощью нашего бесплатного сервиса 🌟 https://sbalert.ru/ Он выявляет фишинговые «копии» сайта, утечки кода, паролей и персональных данных.
Далее работу с угрозами можно передать экспертам SBA.
#Экспертиза
Для кого актуальна проблема?
По статистике сервиса для комплексной защиты от цифровых угроз Smart Business Alert (SBA), чаще всего от фишинга страдают:
• финансовые организации (до 40% всех случаев)
• государственные сервисы и логистика (30-35%)
• ритейл и маркетплейсы (до 25%)
Каков масштаб?
Ежедневно в мире регистрируется порядка 300 000 новых доменов в сотнях доменных зон. При этом выдается более 1 млн SSL-сертификатов, что облегчает злоумышленникам создание внешне «доверенных» фишинговых ресурсов. Сайты создаются «под копирку»: для работы мошенники активно используют шаблоны, отмечает руководитель SBA Сергей Трухачев.
Что делать?
Вручную отследить такие угрозы невозможно, необходимо подключать DRP-сервисы (Digital Risk Protection), которые:
• Обнаруживают поддельные сайты и каналы в момент их регистрации и инициируют блокировку
• Отслеживают угрозы в Telegram, даркнете, разных доменных зонах
DRP обеспечивают оперативное реагирование. Например, SBA блокирует фишинговые ресурсы в интервале от 3 до 24 часов.
Далее работу с угрозами можно передать экспертам SBA.
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3 2🤔1
Media is too big
VIEW IN TELEGRAM
ИБ — это не состояние, а процесс, считает начальник отдела сертификации инфраструктуры и систем процессинга 🏦 Альфа-Банка Дмитрий Козлов.
В новом выпуске подкаста🌟 «Интервью с банкиром» Дмитрий рассказал:
— Чем сейчас дышат банки в плане защиты данных и импортозамещения ПО?
— Нужен ли PCI DSS после ухода Visa и MasterCard?
— Что угрожает банковским картам прямо сейчас?
— Почему не слышно о громких взломах банков?
— Влияет ли рост бюджетов на ИБ на тарифы для клиентов?
Смотрите и слушайте нас на всех популярных площадках🌟
Смотреть:
📺 VK Видео
📺 YouTube
📺 RuTube
На сайте авторов подкаста — «Кросс технолоджис»
Слушать:
🎵 Яндекс Музыка
🎧 Apple Podcasts
➡️ Telegram-плеер
В следующем выпуске мы поговорим о безопасности процессинга и карточных данных с руководителем отдела ИТ банка из топ-5. Подписывайтесь, чтобы не пропустить.
#Интервьюсбанкиром
В новом выпуске подкаста
— Чем сейчас дышат банки в плане защиты данных и импортозамещения ПО?
— Нужен ли PCI DSS после ухода Visa и MasterCard?
— Что угрожает банковским картам прямо сейчас?
— Почему не слышно о громких взломах банков?
— Влияет ли рост бюджетов на ИБ на тарифы для клиентов?
Смотрите и слушайте нас на всех популярных площадках
Смотреть:
На сайте авторов подкаста — «Кросс технолоджис»
Слушать:
В следующем выпуске мы поговорим о безопасности процессинга и карточных данных с руководителем отдела ИТ банка из топ-5. Подписывайтесь, чтобы не пропустить.
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3 2
В DRP-сервисе Smart Business Alert (SBA), который разработала компания ESA PRO, входящая в ГК «Кросс технолоджис», появился новый модуль — «Транзакции».
Он помогает бороться с поддельными интернет-магазинами, использованием украденных данных банковских карт и обналичиванием через дропперов — людей, которые переводят или снимают деньги для мошенников (порой сами того не понимая).
🌟 Для бизнеса подобные схемы создают многомиллиардные убытки, репутационные риски, а также риск получить штраф за утечки персональных данных в размере до 500 миллионов рублей. Физлица, вовлеченные в процесс, рискуют получить уголовное наказание.
Новый модуль SBA «Транзакции»:
🌟 Круглосуточно мониторит теневые форумы, даркнет, закрытые каналы и автоматически находит мошеннические схемы — подставные интернет-магазины или предложения купить/продать данные карт.
🌟 Быстро сообщает об угрозах, чтобы компания могла заблокировать карту и расследовать инцидент.
🌟 Собирает доказательства для взаимодействия с Банком России и правоохранительными органами.
За три месяца пилотного тестирования модуль выявил более 223 298 уникальных скомпрометированных карт и 185 218 телефонных номеров, используемых в переводах денежных средств.
Подробнее о его возможностях🌟 https://www.cnews.ru/news/line/2025-08-12_esa_pro_vnedrila_modul
#Кросс_новости
Он помогает бороться с поддельными интернет-магазинами, использованием украденных данных банковских карт и обналичиванием через дропперов — людей, которые переводят или снимают деньги для мошенников (порой сами того не понимая).
Новый модуль SBA «Транзакции»:
За три месяца пилотного тестирования модуль выявил более 223 298 уникальных скомпрометированных карт и 185 218 телефонных номеров, используемых в переводах денежных средств.
Подробнее о его возможностях
#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Компания «Кросс технолоджис» вошла в топ-10 рейтинга TAdviser «Крупнейшие ИТ-поставщики в банках». Мы заняли 7 строчку, показав за 2024 год рост выручки на 103,5%. Поздравляем команду и благодарим заказчиков за доверие!
Также опрошенные TAdviser эксперты выделили главные ИТ-тренды года. В направлении ИБ это:
— Импортозамещение продуктов для значимых объектов критической информационной инфраструктуры
— Модернизация систем защиты, в том числе с помощью ИИ
— Защита транзакций на фоне роста объемов эквайринга и подготовки к массовому внедрению цифрового рубля
— Обеспечение безопасности данных клиентов для обеспечения банковской тайны и снижения рисков оборотных штрафов за утечку персональных данных
— Использование DRP-сервисов для борьбы с фишингом и фейковыми сайтами
— Подключение SOC для оперативного реагирования на инциденты
— Безопасная разработка ПО
Ставим ✅ у каждого пункта, поскольку мы помогаем банкам с решением всех перечисленных задач. Работаем с финансовым сектором более 8 лет, среди наших заказчиков топ-20 ведущих банков России: Газпромбанк, Россельхозбанк, ВТБ, Уралсиб, Альфа.
#Кросс_новости
Также опрошенные TAdviser эксперты выделили главные ИТ-тренды года. В направлении ИБ это:
— Импортозамещение продуктов для значимых объектов критической информационной инфраструктуры
— Модернизация систем защиты, в том числе с помощью ИИ
— Защита транзакций на фоне роста объемов эквайринга и подготовки к массовому внедрению цифрового рубля
— Обеспечение безопасности данных клиентов для обеспечения банковской тайны и снижения рисков оборотных штрафов за утечку персональных данных
— Использование DRP-сервисов для борьбы с фишингом и фейковыми сайтами
— Подключение SOC для оперативного реагирования на инциденты
— Безопасная разработка ПО
Ставим ✅ у каждого пункта, поскольку мы помогаем банкам с решением всех перечисленных задач. Работаем с финансовым сектором более 8 лет, среди наших заказчиков топ-20 ведущих банков России: Газпромбанк, Россельхозбанк, ВТБ, Уралсиб, Альфа.
#Кросс_новости
👍6 4 4
Уровень 14 пройден. Нажмите, чтобы посмотреть статистику 🌟
Нам исполнилось 14 лет, и этот год мы завершили с выдающейся статистикой. Все это было бы невозможно без наших:
🌟 Сотрудников, думающих о том, как дать заказчику больше, чем он ожидает.
🌟 Партнеров, поставляющих лучшие решения и прислушивающихся к потребностям рынка.
🌟 Клиентов, доверяющих нам безопасность своих активов.
Благодарим вас!
Нажимаем🌟 , чтобы перейти на следующий уровень.
#кросс_новости
Всего выполнено проектов: 1 300
Команда: 210 экспертов
Снаряжение: 100 вендоров
Финансы: +107% выручки
Достижения:
— 1 место в рейтинге работодателей hh.ru
— топ-10 рейтинга самых быстрорастущих компаний рынка ИТ по версии CNews
— топ-10 рейтинга ИТ-поставщиков для банков от TAdviser
Нам исполнилось 14 лет, и этот год мы завершили с выдающейся статистикой. Все это было бы невозможно без наших:
Благодарим вас!
Нажимаем
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
КИИ в сфере ЖКХ: что нового?
Разбираемся в рубрике #ИБ_и_закон
В июле был опубликован стандарт ПНСТ №1008-2025 «Информационная инфраструктура в жилищно-коммунальном хозяйстве. Требования к обеспечению информационной безопасности». Он вступит в силу 1 января 2026 года.
Стандарт интересен тем, что дает отрасли больше конкретики, отмечает директор департамента аудита, консалтинга и оценки соответствия🌟 «Кросс технолоджис» Катерина Сашенко.
Еще с 2018 года к субъектам КИИ явно относились организации, обеспечивающие водо-, тепло-, газо- и электроснабжение населения. Теперь новый стандарт определил полный список организаций, попадающих под сферу действия 187-ФЗ.
🌟 Если ваша компания представляет сферу ЖКХ, но ранее не могла однозначно отнести себя к субъекту КИИ, пора оценить свои процессы и ИТ-инфраструктуру.
Отразится ли новость на тарифах ЖКХ и ждать ли появления новых стандартов, касающихся КИИ, читайте🌟 на нашем сайте
Разбираемся в рубрике #ИБ_и_закон
В июле был опубликован стандарт ПНСТ №1008-2025 «Информационная инфраструктура в жилищно-коммунальном хозяйстве. Требования к обеспечению информационной безопасности». Он вступит в силу 1 января 2026 года.
Стандарт интересен тем, что дает отрасли больше конкретики, отмечает директор департамента аудита, консалтинга и оценки соответствия
Еще с 2018 года к субъектам КИИ явно относились организации, обеспечивающие водо-, тепло-, газо- и электроснабжение населения. Теперь новый стандарт определил полный список организаций, попадающих под сферу действия 187-ФЗ.
Отразится ли новость на тарифах ЖКХ и ждать ли появления новых стандартов, касающихся КИИ, читайте
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 5 3 2 1
Как бизнес планирует бюджет ИБ?
Приводим цифры из недавнего исследования ЦСР и анализируем тренды:
🌟 Средний бюджет ИБ крупной российской компании в 2025 году составляет порядка 294 млн рублей в год при росте в 29% по сравнению с прошлым годом. На первом месте по бюджетам — ИТ (в среднем 507 млн руб. в год) и финансы (447 млн). Замыкает список — госсектор (102 млн).
🌟 У 93% компаний ИБ интегрирована в общий ИТ-бюджет. Директор коммерческого департамента «Кросс технолоджис» Игорь Бурлюк отмечает:
🌟 Для определения приоритетов ИБ 89% компаний используют риск-ориентированный подход, но только 5% применяют его при планировании бюджета. Руководитель департамента развития и архитектуры Евгений Балк объясняет:
🌟 Ключевые риски для компаний — остановка бизнес-процесса и кража денежных средств. Раскрытие персональных данных отметили 74% компаний.
🌟 Основные поводы для пересмотра инвестиций в ИБ — изменение финансовых показателей компании (75% опрошенных), нормативные требования (44%) и изменение численности штата (24%). Только 9% опрошенных ЦСР компаний сказали, что на финансирование повлияли инциденты ИБ. Евгений Балк отмечает:
#аналитика
Приводим цифры из недавнего исследования ЦСР и анализируем тренды:
«На практике, чем ближе к Москве и Санкт-Петербургу, тем выше зрелость процессов, и тем чаще компании выделяют бюджет ИБ в самостоятельную единицу. Также влияет публичность бизнеса, поскольку она привлекает международных атакующих».
«У служб ИБ может не быть возможности получить необходимые для оценки данные. Зачастую информация о системах автоматизации бизнес-процессов находится в разрозненном виде или вообще отсутствует, а у риск-менеджеров другие приоритеты, поэтому они не оценивают влияние конкретных систем на стоимость простоя бизнеса».
«Логику руководителей компаний можно понять: макроэкономическая ситуация вынуждает сворачивать инвестпроекты и функции, которые, как кажется, не приносят прямой выгоды. Но в отношении ИБ такое представление ошибочно.
Чтобы обеспечить защиту, можно передать часть функционала, требующего компетенций и ресурсов, например SOC, на сторону сервис-провайдера. Он обеспечивает круглосуточный мониторинг кибербезопасности и может заменить три линии поддержки — от фиксации до расследования инцидента.
На фоне нарастающего количества атак компании все чаще обращаются к нам за такой поддержкой».
#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7 3 2 2 1
«Письмо из Иерусалима», «испанский узник», «нигерийский принц» и «Илон Маск с призами» — так эволюционировала первая в истории схема фишинга.
🌟 Суть проста: у жертвы просят, казалось бы, незначительную финансовую помощь в обмен на значительную награду.
Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.
Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.
Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🤔4😢3
Media is too big
VIEW IN TELEGRAM
На эти и другие вопросы отвечает в подкасте «Интервью с банкиром» Руслан Ибрагимов — начальник управления сопровождения инфраструктуры процессинга
Смотреть:
На нашем сайте
Слушать:
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 3 2
Что изменится в регулировании с 1 сентября?
Рассказывает директор департамента аудита, консалтинга и оценки соответствия🌟 «Кросс технолоджис» Катерина Сашенко.
🌟 КИИ
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025
🌟 Персональные данные
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025
Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024
🌟 Работа с подрядчиками по ИБ
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597
#ИБ_и_закон
Рассказывает директор департамента аудита, консалтинга и оценки соответствия
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025
Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597
#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
«Не стоит воспринимать импортозамещение как замену одного на другое»
Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры🌟 «Кросс технолоджис». Поговорили с Евгением о том:
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
🌟 А также о том, как простой ответ «да, алло» на звонок мошенников может стоить денег
Смотрите и слушайте на всех популярных площадках!
Смотреть:
📺 VK Видео
📺 YouTube
📺 RuTube
На нашем сайте
Слушать:
🎵 Яндекс Музыка
🎧 Apple Podcasts
➡️ Telegram-плеер
#Интервьюсбанкиром
Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
Смотрите и слушайте на всех популярных площадках!
Смотреть:
На нашем сайте
Слушать:
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
С 1 сентября меняется подход к получению согласий на обработку персональных данных: согласия нужно будет выделить в отдельный документ. С деталями — Елизавета Тутова, ведущий консультант департамента аудита, консалтинга и оценки соответствия 🌟 «Кросс технолоджис».
🌟 1. Кого касается изменение?
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.
🌟 2. Что значит «отдельное»?
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.
🌟 3. Какие сложности создает новый закон?
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем🌟 на нашем сайте.
#ИБ_и_закон
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем
#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3
ИИ, квантовые компьютеры, киберстрахование — смотрим на тренды ИБ до 2028 года
Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.
Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3🌟
1️⃣ Развитие ИИ, поскольку технология проникает во все области жизни. В ближайшее будет развиваться профильное регулирование, т.к. необходимы правовые механизмы, регулирующие применение ИИ в различных сферах.
2️⃣ Обучение сотрудников, поскольку значимым фактором успеха кибератаки служит неосведомленность персонала в области ИБ.
Обучение — стратегическая необходимость для выживания компаний и экономик в условиях технологической революции.
3️⃣ Киберстрахование, т.к. рост числа атак стимулирует бизнес озаботиться вопросами финансовой защиты в случае киберинцидентов. При этом важно понимать, что страховые не просто так выплачивают деньги.
Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.
#аналитика
Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.
Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3
Кто несет ответственность за атаку, совершенную автономным ИИ? Можно ли использовать ИИ в техпроцессах на опасном производстве? Эти вопросы, а также вопросы предвзятости алгоритмов, конфиденциальности данных и ответственности за решения, принятые ИИ, требуют срочного решения.
Обучение — стратегическая необходимость для выживания компаний и экономик в условиях технологической революции.
Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.
#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
→ Задача CISO — «закручивание гаек» и «тушение пожаров» в инфраструктуре компании, почему он задумался о разработке?
Руководитель департамента развития и архитектуры🌟 «Кросс технолоджис» Евгений Балк отвечает на возражения, с которыми директора по ИБ сталкиваются, когда продвигают внедрение DevSecOps (которое, судя по новым требованиям регуляторов, скоро станет стандартом для многих отраслей).
✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.
→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.
→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.
→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.
К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.
Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/
#Экспертиза
Руководитель департамента развития и архитектуры
✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.
→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.
→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.
→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.
К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.
Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
#хроники_ИБ Как ИИ стал ассистентом хакера
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.