Кросстех
519 subscribers
1.32K photos
131 videos
9 files
404 links
Стратегический партнер в построении и укреплении киберустойчивости

Наш сайт: https://crosstech.ru/?utm_source=telegram&utm_medium=social&utm_campaign=main
Download Telegram
Уровень 14 пройден. Нажмите, чтобы посмотреть статистику 🌟

Всего выполнено проектов: 1 300

Команда: 210 экспертов

Снаряжение: 100 вендоров

Финансы: +107% выручки

Достижения:
— 1 место в рейтинге работодателей hh.ru
— топ-10 рейтинга самых быстрорастущих компаний рынка ИТ по версии CNews
— топ-10 рейтинга ИТ-поставщиков для банков от TAdviser


Нам исполнилось 14 лет, и этот год мы завершили с выдающейся статистикой. Все это было бы невозможно без наших:
🌟Сотрудников, думающих о том, как дать заказчику больше, чем он ожидает.
🌟Партнеров, поставляющих лучшие решения и прислушивающихся к потребностям рынка.
🌟Клиентов, доверяющих нам безопасность своих активов.

Благодарим вас!

Нажимаем 🌟, чтобы перейти на следующий уровень.

#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
223
КИИ в сфере ЖКХ: что нового?
Разбираемся в рубрике #ИБ_и_закон

В июле был опубликован стандарт ПНСТ №1008-2025 «Информационная инфраструктура в жилищно-коммунальном хозяйстве. Требования к обеспечению информационной безопасности». Он вступит в силу 1 января 2026 года.

Стандарт интересен тем, что дает отрасли больше конкретики, отмечает директор департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис» Катерина Сашенко.

Еще с 2018 года к субъектам КИИ явно относились организации, обеспечивающие водо-, тепло-, газо- и электроснабжение населения. Теперь новый стандарт определил полный список организаций, попадающих под сферу действия 187-ФЗ.

🌟 Если ваша компания представляет сферу ЖКХ, но ранее не могла однозначно отнести себя к субъекту КИИ, пора оценить свои процессы и ИТ-инфраструктуру.

Отразится ли новость на тарифах ЖКХ и ждать ли появления новых стандартов, касающихся КИИ, читайте 🌟 на нашем сайте
Please open Telegram to view this post
VIEW IN TELEGRAM
👍65321
Как бизнес планирует бюджет ИБ?

Приводим цифры из недавнего исследования ЦСР и анализируем тренды:

🌟 Средний бюджет ИБ крупной российской компании в 2025 году составляет порядка 294 млн рублей в год при росте в 29% по сравнению с прошлым годом. На первом месте по бюджетам — ИТ (в среднем 507 млн руб. в год) и финансы (447 млн). Замыкает список — госсектор (102 млн).

🌟 У 93% компаний ИБ интегрирована в общий ИТ-бюджет. Директор коммерческого департамента «Кросс технолоджис» Игорь Бурлюк отмечает:
«На практике, чем ближе к Москве и Санкт-Петербургу, тем выше зрелость процессов, и тем чаще компании выделяют бюджет ИБ в самостоятельную единицу. Также влияет публичность бизнеса, поскольку она привлекает международных атакующих».


🌟 Для определения приоритетов ИБ 89% компаний используют риск-ориентированный подход, но только 5% применяют его при планировании бюджета. Руководитель департамента развития и архитектуры Евгений Балк объясняет:
«У служб ИБ может не быть возможности получить необходимые для оценки данные. Зачастую информация о системах автоматизации бизнес-процессов находится в разрозненном виде или вообще отсутствует, а у риск-менеджеров другие приоритеты, поэтому они не оценивают влияние конкретных систем на стоимость простоя бизнеса».


🌟 Ключевые риски для компаний — остановка бизнес-процесса и кража денежных средств. Раскрытие персональных данных отметили 74% компаний.

🌟 Основные поводы для пересмотра инвестиций в ИБ — изменение финансовых показателей компании (75% опрошенных), нормативные требования (44%) и изменение численности штата (24%). Только 9% опрошенных ЦСР компаний сказали, что на финансирование повлияли инциденты ИБ. Евгений Балк отмечает:
«Логику руководителей компаний можно понять: макроэкономическая ситуация вынуждает сворачивать инвестпроекты и функции, которые, как кажется, не приносят прямой выгоды. Но в отношении ИБ такое представление ошибочно.

Чтобы обеспечить защиту, можно передать часть функционала, требующего компетенций и ресурсов, например SOC, на сторону сервис-провайдера. Он обеспечивает круглосуточный мониторинг кибербезопасности и может заменить три линии поддержки — от фиксации до расследования инцидента.

На фоне нарастающего количества атак компании все чаще обращаются к нам за такой поддержкой».


#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
👍73221
«Письмо из Иерусалима», «испанский узник», «нигерийский принц» и «Илон Маск с призами» — так эволюционировала первая в истории схема фишинга.

🌟 Суть проста: у жертвы просят, казалось бы, незначительную финансовую помощь в обмен на значительную награду.

Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.

Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🤔4😢3
Media is too big
VIEW IN TELEGRAM
🌟Стал ли ИИ угрозой для служб ИБ?
🌟Бюджетируют ли банки расходы на возможные штрафы?
🌟Какие требования по ИБ банки предъявляют к поставщикам и подрядчикам?

На эти и другие вопросы отвечает в подкасте «Интервью с банкиром» Руслан Ибрагимов — начальник управления сопровождения инфраструктуры процессинга 🏦 Альфа-Банка. Смотрите и слушайте на всех популярных площадках!

Смотреть:

📺 VK Видео

📺 YouTube

📺 RuTube

На нашем сайте

Слушать:

🎵 Яндекс Музыка

🎧 Apple Podcasts

➡️ Telegram-плеер

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
👍632
Что изменится в регулировании с 1 сентября?

Рассказывает директор департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис» Катерина Сашенко.

🌟 КИИ
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025

🌟 Персональные данные
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025

Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024

🌟 Работа с подрядчиками по ИБ
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597

#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
7
Media is too big
VIEW IN TELEGRAM
«Не стоит воспринимать импортозамещение как замену одного на другое»

Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры 🌟«Кросс технолоджис». Поговорили с Евгением о том:
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
🌟 А также о том, как простой ответ «да, алло» на звонок мошенников может стоить денег

Смотрите и слушайте на всех популярных площадках!

Смотреть:

📺 VK Видео

📺 YouTube

📺 RuTube

На нашем сайте

Слушать:

🎵 Яндекс Музыка

🎧 Apple Podcasts

➡️ Telegram-плеер

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
632
С 1 сентября меняется подход к получению согласий на обработку персональных данных: согласия нужно будет выделить в отдельный документ. С деталями — Елизавета Тутова, ведущий консультант департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис».

🌟 1. Кого касается изменение?
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.

🌟 2. Что значит «отдельное»?
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.

🌟 3. Какие сложности создает новый закон?
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем 🌟 на нашем сайте.

#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43
ИИ, квантовые компьютеры, киберстрахование — смотрим на тренды ИБ до 2028 года

Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.

Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3🌟

1️⃣Развитие ИИ, поскольку технология проникает во все области жизни. В ближайшее будет развиваться профильное регулирование, т.к. необходимы правовые механизмы, регулирующие применение ИИ в различных сферах.

Кто несет ответственность за атаку, совершенную автономным ИИ? Можно ли использовать ИИ в техпроцессах на опасном производстве? Эти вопросы, а также вопросы предвзятости алгоритмов, конфиденциальности данных и ответственности за решения, принятые ИИ, требуют срочного решения.


2️⃣Обучение сотрудников, поскольку значимым фактором успеха кибератаки служит неосведомленность персонала в области ИБ.

Обучение — стратегическая необходимость
для выживания компаний и экономик в условиях технологической революции.

3️⃣Киберстрахование, т.к. рост числа атак стимулирует бизнес озаботиться вопросами финансовой защиты в случае киберинцидентов. При этом важно понимать, что страховые не просто так выплачивают деньги.

Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.

#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
5
→ Задача CISO — «закручивание гаек» и «тушение пожаров» в инфраструктуре компании, почему он задумался о разработке?

Руководитель департамента развития и архитектуры 🌟«Кросс технолоджис» Евгений Балк отвечает на возражения, с которыми директора по ИБ сталкиваются, когда продвигают внедрение DevSecOps (которое, судя по новым требованиям регуляторов, скоро станет стандартом для многих отраслей).

✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.

→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.

→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.

→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.

К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.

Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍33
#хроники_ИБ Как ИИ стал ассистентом хакера

В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.

Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
7👍3😢2🤔1