«Письмо из Иерусалима», «испанский узник», «нигерийский принц» и «Илон Маск с призами» — так эволюционировала первая в истории схема фишинга.
🌟 Суть проста: у жертвы просят, казалось бы, незначительную финансовую помощь в обмен на значительную награду.
Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.
Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Схема известна с 16 века, но впервые ее задокументировал в 1827 году французский детектив Эжен Видок. В мемуарах он вспоминал, что жертвами мошенников становились дворяне и торговцы: их адреса и имена было легко найти в справочниках. На четверть писем приходили ответы, часто — с солидными суммами денег.
Об эволюции схемы — в нашей новой рубрике #хроники_ИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🤔4😢3
Media is too big
VIEW IN TELEGRAM
На эти и другие вопросы отвечает в подкасте «Интервью с банкиром» Руслан Ибрагимов — начальник управления сопровождения инфраструктуры процессинга
Смотреть:
На нашем сайте
Слушать:
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6 3 2
Что изменится в регулировании с 1 сентября?
Рассказывает директор департамента аудита, консалтинга и оценки соответствия🌟 «Кросс технолоджис» Катерина Сашенко.
🌟 КИИ
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025
🌟 Персональные данные
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025
Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024
🌟 Работа с подрядчиками по ИБ
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597
#ИБ_и_закон
Рассказывает директор департамента аудита, консалтинга и оценки соответствия
Усовершенствован процесс категорирования объектов КИИ, определены требования к используемым на значимых объектах КИИ программно-технических средствам, расширены полномочия Правительства РФ в отношении субъектов КИИ.
Детали: № 58-ФЗ от 07.04.2025
Согласие субъекта на обработку его персональных данных необходимо будет оформлять отдельно от остальных документов.
Детали: ст. 5 № 156-ФЗ от 24.06.2025
Минцифры получит право запрашивать обезличенные ПДн у компаний-операторов ПДн. Запрашивать данные будут для предоставления в ГИС (государственные информационные системы).
Детали: № 233-ФЗ от 08.08.2024
Организации-лицензиаты ФСТЭК России должны убедиться в наличии НПА, методических документов и национальных стандартов, необходимых для выполнения лицензируемых видов деятельности.
Детали: информационное сообщение ФСТЭК от 26 декабря 2024 г. № 240/13/6597
#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
«Не стоит воспринимать импортозамещение как замену одного на другое»
Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры🌟 «Кросс технолоджис». Поговорили с Евгением о том:
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
🌟 А также о том, как простой ответ «да, алло» на звонок мошенников может стоить денег
Смотрите и слушайте на всех популярных площадках!
Смотреть:
📺 VK Видео
📺 YouTube
📺 RuTube
На нашем сайте
Слушать:
🎵 Яндекс Музыка
🎧 Apple Podcasts
➡️ Telegram-плеер
#Интервьюсбанкиром
Гость нового эпизода «Интервью с банкиром» — Евгений Балк, руководитель департамента развития и архитектуры
— Что такое импортозамещение на самом деле
— Какие тренды есть в ИБ
— Как работают атаки на цепочки поставок и чем они опасны
— Как выглядит идеальная картина ИБ
— Какую роль играет в защите банков интегратор
Смотрите и слушайте на всех популярных площадках!
Смотреть:
На нашем сайте
Слушать:
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
С 1 сентября меняется подход к получению согласий на обработку персональных данных: согласия нужно будет выделить в отдельный документ. С деталями — Елизавета Тутова, ведущий консультант департамента аудита, консалтинга и оценки соответствия 🌟 «Кросс технолоджис».
🌟 1. Кого касается изменение?
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.
🌟 2. Что значит «отдельное»?
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.
🌟 3. Какие сложности создает новый закон?
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем🌟 на нашем сайте.
#ИБ_и_закон
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем
#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4 3
ИИ, квантовые компьютеры, киберстрахование — смотрим на тренды ИБ до 2028 года
Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.
Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3🌟
1️⃣ Развитие ИИ, поскольку технология проникает во все области жизни. В ближайшее будет развиваться профильное регулирование, т.к. необходимы правовые механизмы, регулирующие применение ИИ в различных сферах.
2️⃣ Обучение сотрудников, поскольку значимым фактором успеха кибератаки служит неосведомленность персонала в области ИБ.
Обучение — стратегическая необходимость для выживания компаний и экономик в условиях технологической революции.
3️⃣ Киберстрахование, т.к. рост числа атак стимулирует бизнес озаботиться вопросами финансовой защиты в случае киберинцидентов. При этом важно понимать, что страховые не просто так выплачивают деньги.
Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.
#аналитика
Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.
Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3
Кто несет ответственность за атаку, совершенную автономным ИИ? Можно ли использовать ИИ в техпроцессах на опасном производстве? Эти вопросы, а также вопросы предвзятости алгоритмов, конфиденциальности данных и ответственности за решения, принятые ИИ, требуют срочного решения.
Обучение — стратегическая необходимость для выживания компаний и экономик в условиях технологической революции.
Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.
#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
→ Задача CISO — «закручивание гаек» и «тушение пожаров» в инфраструктуре компании, почему он задумался о разработке?
Руководитель департамента развития и архитектуры🌟 «Кросс технолоджис» Евгений Балк отвечает на возражения, с которыми директора по ИБ сталкиваются, когда продвигают внедрение DevSecOps (которое, судя по новым требованиям регуляторов, скоро станет стандартом для многих отраслей).
✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.
→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.
→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.
→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.
К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.
Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/
#Экспертиза
Руководитель департамента развития и архитектуры
✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.
→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.
→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.
→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.
К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.
Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
#хроники_ИБ Как ИИ стал ассистентом хакера
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
Как обосновать перед CEO и CFO усиление защиты персональных данных? Привести цифры и факты. В этом вам поможет онлайн-калькулятор от 🌟 «Кросс технолоджис» и «Лаборатории Касперского».
🌟 Калькулятор позволяет за 10 минут оценить потенциальный финансовый ущерб от утечки персданных.
Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
🌟 Бесплатный.
Попробовать🌟 https://crosstech.ru/calculation/?utm_source=tg-ct-150925
#Кросс_новости
Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
Попробовать
#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
С начала 2025 года в сеть утекло более 50 баз данных ритейла, общим объемом 200 000 000 строк. Недавние инциденты в алкогольной компании и аптечном холдинге подтверждают, что отрасль привлекательна для хакеров.
Руководитель сервиса🌟 Smart Business Alert (SBA) Сергей Трухачев в обзоре на нашем сайте рассказал, на какие угрозы обратить внимание (в том числе неочевидные), и предложил минимальный набор мер безопасности.
🌟 Читать
#Экспертиза
Руководитель сервиса
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Часто говорят, что атак с использованием квантовых компьютеров не стоит опасаться, поскольку пока это скорее научные разработки, чем реальные инструменты. Однако Microsoft, Linux Foundation, Apple, Zoom уже внедряют механизмы защиты. Россия не отстает: НСПК и Мосбиржа реализовали пилотные проекты, а Технический комитет при Росстандарте разрабатывает три новые схемы цифровой подписи — «Гиперикум», «Шиповник» и «Крыжовник».
С чем связан такой интерес к защите от квантовых взломов? Изучили аргументы из исследования Ассоциации ФинТех
Выход — в использовании постквантовых алгоритмов, поскольку они:
1. Устойчивы к классическим и квантовым атакам.
2. Реализуются на программном уровне, что позволяет сэкономить и упрощает интеграцию с существующей инфраструктурой, приложениями и сервисами.
Подробнее о технологиях и кейсах внедрения читайте в исследовании.
#Аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
— Почему СЗИ не дают 100% защиты бизнесу?
— Как банки и страховщики защищают клиентов?
— Какие требования по ИБ предъявляют к подрядчикам?
— Как формируют бюджеты и бюджетируют ли штрафы?
Обо всем этом говорили в первом сезоне нашего подкаста «Интервью с банкиром». Гостями студии стали эксперты из Альфа-банка, Расчетных решений, ВСК и других компаний.
Самые яркие тезисы из их интервью читайте
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
Осень — время пройти цифровой чек-ап
🌟 На каждый крупный бренд приходится до 10 000 фишинговых сайтов — копий официальных ресурсов. Клиенты оставляют на таких сайтах сотни тысяч рублей, которые мог бы заработать бизнес.
🌟 Каждая вторая компания ежегодно сталкивается с утечками информации. Утекают базы клиентов, учетные данные, персональные данные клиентов и сотрудников. Это влечет риски для репутации и реальные штрафы.
🌟 Что будет, если не оценивать риски:
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
🌟 Не контролируешь риски — отвечаешь рублем и репутацией.
Оцените, чем рискует ваш бизнес: пройдите🌟 чек-ап в сервисе Smart Business Alert (SBA).
Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.
🌟 Проверка бесплатна и занимает несколько секунд.
🌟 Попробовать 🌟
Если после чек-апа понадобится поддержка экспертов — мы на связи🌟
#кросс_новости
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
Оцените, чем рискует ваш бизнес: пройдите
Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.
Если после чек-апа понадобится поддержка экспертов — мы на связи
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Помните 2017 год, когда сотни тысяч компьютеров по всему миру вышли из строя из-за вируса Petya? СМИ сообщают, что Petya возвращается. О новой и предыдущих «эпидемиях» рассказываем в рубрике #хроники_ИБ