Кросстех
519 subscribers
1.32K photos
131 videos
9 files
404 links
Стратегический партнер в построении и укреплении киберустойчивости

Наш сайт: https://crosstech.ru/?utm_source=telegram&utm_medium=social&utm_campaign=main
Download Telegram
«Письмо из Иерусалима», «испанский узник», «нигерийский принц» и «Илон Маск с призами» — так эволюционировала первая в истории схема фишинга.

🌟 Суть проста: у жертвы просят, казалось бы, незначительную финансовую помощь в обмен на значительную награду.

Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.

Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🤔4😢3
Media is too big
VIEW IN TELEGRAM
🌟Стал ли ИИ угрозой для служб ИБ?
🌟Бюджетируют ли банки расходы на возможные штрафы?
🌟Какие требования по ИБ банки предъявляют к поставщикам и подрядчикам?

На эти и другие вопросы отвечает в подкасте «Интервью с банкиром» Руслан Ибрагимов — начальник управления сопровождения инфраструктуры процессинга 🏦 Альфа-Банка. Смотрите и слушайте на всех популярных площадках!

Смотреть:

📺 VK Видео

📺 YouTube

📺 RuTube

На нашем сайте

Слушать:

🎵 Яндекс Музыка

🎧 Apple Podcasts

➡️ Telegram-плеер

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
👍632
Что изменится в регулировании с 1 сентября?

Рассказывает директор департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис» Катерина Сашенко.

🌟 КИИ
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025

🌟 Персональные данные
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025

Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024

🌟 Работа с подрядчиками по ИБ
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597

#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
7
Media is too big
VIEW IN TELEGRAM
«Не стоит воспринимать импортозамещение как замену одного на другое»

Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры 🌟«Кросс технолоджис». Поговорили с Евгением о том:
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
🌟 А также о том, как простой ответ «да, алло» на звонок мошенников может стоить денег

Смотрите и слушайте на всех популярных площадках!

Смотреть:

📺 VK Видео

📺 YouTube

📺 RuTube

На нашем сайте

Слушать:

🎵 Яндекс Музыка

🎧 Apple Podcasts

➡️ Telegram-плеер

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
632
С 1 сентября меняется подход к получению согласий на обработку персональных данных: согласия нужно будет выделить в отдельный документ. С деталями — Елизавета Тутова, ведущий консультант департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис».

🌟 1. Кого касается изменение?
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.

🌟 2. Что значит «отдельное»?
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.

🌟 3. Какие сложности создает новый закон?
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем 🌟 на нашем сайте.

#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43
ИИ, квантовые компьютеры, киберстрахование — смотрим на тренды ИБ до 2028 года

Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.

Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3🌟

1️⃣Развитие ИИ, поскольку технология проникает во все области жизни. В ближайшее будет развиваться профильное регулирование, т.к. необходимы правовые механизмы, регулирующие применение ИИ в различных сферах.

Кто несет ответственность за атаку, совершенную автономным ИИ? Можно ли использовать ИИ в техпроцессах на опасном производстве? Эти вопросы, а также вопросы предвзятости алгоритмов, конфиденциальности данных и ответственности за решения, принятые ИИ, требуют срочного решения.


2️⃣Обучение сотрудников, поскольку значимым фактором успеха кибератаки служит неосведомленность персонала в области ИБ.

Обучение — стратегическая необходимость
для выживания компаний и экономик в условиях технологической революции.

3️⃣Киберстрахование, т.к. рост числа атак стимулирует бизнес озаботиться вопросами финансовой защиты в случае киберинцидентов. При этом важно понимать, что страховые не просто так выплачивают деньги.

Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.

#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
5
→ Задача CISO — «закручивание гаек» и «тушение пожаров» в инфраструктуре компании, почему он задумался о разработке?

Руководитель департамента развития и архитектуры 🌟«Кросс технолоджис» Евгений Балк отвечает на возражения, с которыми директора по ИБ сталкиваются, когда продвигают внедрение DevSecOps (которое, судя по новым требованиям регуляторов, скоро станет стандартом для многих отраслей).

✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.

→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.

→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.

→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.

К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.

Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍33
#хроники_ИБ Как ИИ стал ассистентом хакера

В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.

Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
7👍3😢2🤔1
Как обосновать перед CEO и CFO усиление защиты персональных данных? Привести цифры и факты. В этом вам поможет онлайн-калькулятор от 🌟«Кросс технолоджис» и «Лаборатории Касперского».

🌟 Калькулятор позволяет за 10 минут оценить потенциальный финансовый ущерб от утечки персданных.

Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
🌟 Бесплатный.

Попробовать 🌟 https://crosstech.ru/calculation/?utm_source=tg-ct-150925

#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
7542
С начала 2025 года в сеть утекло более 50 баз данных ритейла, общим объемом 200 000 000 строк. Недавние инциденты в алкогольной компании и аптечном холдинге подтверждают, что отрасль привлекательна для хакеров.

Руководитель сервиса 🌟Smart Business Alert (SBA) Сергей Трухачев в обзоре на нашем сайте рассказал, на какие угрозы обратить внимание (в том числе неочевидные), и предложил минимальный набор мер безопасности.
🌟 Читать

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍31
🌟 Квантовая угроза перешла из фантастики в бизнес-планы

Часто говорят, что атак с использованием квантовых компьютеров не стоит опасаться, поскольку пока это скорее научные разработки, чем реальные инструменты. Однако Microsoft, Linux Foundation, Apple, Zoom уже внедряют механизмы защиты. Россия не отстает: НСПК и Мосбиржа реализовали пилотные проекты, а Технический комитет при Росстандарте разрабатывает три новые схемы цифровой подписи — «Гиперикум», «Шиповник» и «Крыжовник».

С чем связан такой интерес к защите от квантовых взломов? Изучили аргументы из исследования Ассоциации ФинТех🌟

1️⃣ К 2029 году традиционная криптография станет небезопасной из-за развития квантовых вычислений. Под угрозой сквозное шифрование, цифровые подписи, инфраструктура PKI.

2️⃣ Влияет и политический подтекст: мощность зарубежных квантовых компьютеров растет, доступ к ним предоставляется в том числе в облачном формате. Это значит, что в перспективе они станут доступными для хактивистов — политически мотивированных хакеров.

3️⃣ Злоумышленники уже могут накапливать данные для атак по принципу «сохранение данных сейчас — взлом потом».

Выход — в использовании постквантовых алгоритмов, поскольку они:
1. Устойчивы к классическим и квантовым атакам.
2. Реализуются на программном уровне, что позволяет сэкономить и упрощает интеграцию с существующей инфраструктурой, приложениями и сервисами.

Подробнее о технологиях и кейсах внедрения читайте в исследовании.

#Аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
82