Кросстех
519 subscribers
1.32K photos
131 videos
9 files
404 links
Стратегический партнер в построении и укреплении киберустойчивости

Наш сайт: https://crosstech.ru/?utm_source=telegram&utm_medium=social&utm_campaign=main
Download Telegram
С 1 сентября меняется подход к получению согласий на обработку персональных данных: согласия нужно будет выделить в отдельный документ. С деталями — Елизавета Тутова, ведущий консультант департамента аудита, консалтинга и оценки соответствия 🌟«Кросс технолоджис».

🌟 1. Кого касается изменение?
Абсолютно любых операторов персональных данных, но далеко не всех бизнес-процессов. Например, данные в налоговую можно передавать по-старому — без согласия работника, так как это осуществляется оператором для выполнения возложенных на него законодательством РФ обязанностей. А вот чтобы пригласить человека на собеседование или оформить ему ДМС, придется получать отдельное согласие.

🌟 2. Что значит «отдельное»?
На отдельном носителе, в отдельном документе. Единственное исключение — стандартные формы, утвержденные законом. Например, унифицированная форма № Т-2, используемая в HR. Такие документы менять не требуется: согласие допускается оставить внутри формы.

🌟 3. Какие сложности создает новый закон?
Пока не до конца ясно, в каком формате указывать цели обработки персональных данных. Подробнее о вариантах рассказываем 🌟 на нашем сайте.

#ИБ_и_закон
Please open Telegram to view this post
VIEW IN TELEGRAM
👍43
ИИ, квантовые компьютеры, киберстрахование — смотрим на тренды ИБ до 2028 года

Высшая школа экономики при поддержке «Яндекса» подготовила прогноз развития российского ИТ-рынка: эксперты предложили 4 сценария развития для 7 ключевых направлений. Какие тренды прогнозируют сфере ИБ, показываем на карточке.

Эксперты департамента развития и архитектуры «Кросс технолоджис» Евгений Балк и Ильдар Галиев прокомментировали тренды и выделили топ-3🌟

1️⃣Развитие ИИ, поскольку технология проникает во все области жизни. В ближайшее будет развиваться профильное регулирование, т.к. необходимы правовые механизмы, регулирующие применение ИИ в различных сферах.

Кто несет ответственность за атаку, совершенную автономным ИИ? Можно ли использовать ИИ в техпроцессах на опасном производстве? Эти вопросы, а также вопросы предвзятости алгоритмов, конфиденциальности данных и ответственности за решения, принятые ИИ, требуют срочного решения.


2️⃣Обучение сотрудников, поскольку значимым фактором успеха кибератаки служит неосведомленность персонала в области ИБ.

Обучение — стратегическая необходимость
для выживания компаний и экономик в условиях технологической революции.

3️⃣Киберстрахование, т.к. рост числа атак стимулирует бизнес озаботиться вопросами финансовой защиты в случае киберинцидентов. При этом важно понимать, что страховые не просто так выплачивают деньги.

Чтобы получить страховой полис, компания должна пройти аудит кибербезопасности, а чтобы получить выплату после инцидента, необходимо доказать, что были соблюдены все заявленные меры безопасности. Таким образом, киберстрахование стимулирует бизнес внедрять более строгие меры защиты, что в целом повышает уровень безопасности в экономике.

#аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
5
→ Задача CISO — «закручивание гаек» и «тушение пожаров» в инфраструктуре компании, почему он задумался о разработке?

Руководитель департамента развития и архитектуры 🌟«Кросс технолоджис» Евгений Балк отвечает на возражения, с которыми директора по ИБ сталкиваются, когда продвигают внедрение DevSecOps (которое, судя по новым требованиям регуляторов, скоро станет стандартом для многих отраслей).

✅ Итак, CISO не «пожарный», а главный архитектор безопасности систем. Технологии стремительно развиваются. Руководитель ИБ уже не может заниматься только реагированием на инциденты и прямым соблюдением регуляторных требований без оглядки на цели компании. Он думает на перспективу и соблюдает баланс между необходимыми мерами защиты и потребностями бизнеса.

→ DevSecOps не cоздает ценность для продукта
✅ Безопасная разработка снижает стоимость исправления найденных уязвимостей и вероятность их эксплуатации злоумышленником. Ключ — в подходе shift-left: переносе подходов к обеспечению безопасности на ранние этапы, такие как проектирования и разработки, а не в продуктивную среду. Это позволяет снизить риск простоя сервисов и потери средств.

→ DevSecOps замедляет разработку
✅ Парадокс, но благодаря shift-left разработка ускоряется. Трудоемкость исправления уязвимостей, выявленных на предыдущих этапах, на порядок меньше трудоемкости такой работы в проде. Чем раньше мы найдем проблему, тем меньше ресурсов потратим на исправление.

→ DevSecOps сложно внедрить
✅ И да, и нет. Сейчас много пишут об актуальных технологиях и процессах — общем безопасном хранилище артефактов, единых типовых процессах для всех команд разработки, регулярном автоматическом сканировании инструментами DAST и т.п. Внедрить их все, особенно для уже устоявшихся процессов разработки — трудоемкая задача.

К ней можно подойти так: начать с поиска наиболее критичных точек (инструментов, процессов, продуктов и систем), сформировать желаемое (to be) видение DevSecOps и затем проработать дорожную карту развития этого процесса в компании.

Подробнее о DevSecOps читайте в интервью Евгения для ЦИПР: https://cipr.ru/news/evgenij-balk-kross-tehnolodzhis-bezopasnaya-razrabotka-stanet-standartom-vo-vseh-kompaniyah-hotyat-oni-etogo-ili-net/

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍33
#хроники_ИБ Как ИИ стал ассистентом хакера

В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.

Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
7👍3😢2🤔1
Как обосновать перед CEO и CFO усиление защиты персональных данных? Привести цифры и факты. В этом вам поможет онлайн-калькулятор от 🌟«Кросс технолоджис» и «Лаборатории Касперского».

🌟 Калькулятор позволяет за 10 минут оценить потенциальный финансовый ущерб от утечки персданных.

Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
🌟 Бесплатный.

Попробовать 🌟 https://crosstech.ru/calculation/?utm_source=tg-ct-150925

#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
7542
С начала 2025 года в сеть утекло более 50 баз данных ритейла, общим объемом 200 000 000 строк. Недавние инциденты в алкогольной компании и аптечном холдинге подтверждают, что отрасль привлекательна для хакеров.

Руководитель сервиса 🌟Smart Business Alert (SBA) Сергей Трухачев в обзоре на нашем сайте рассказал, на какие угрозы обратить внимание (в том числе неочевидные), и предложил минимальный набор мер безопасности.
🌟 Читать

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍31
🌟 Квантовая угроза перешла из фантастики в бизнес-планы

Часто говорят, что атак с использованием квантовых компьютеров не стоит опасаться, поскольку пока это скорее научные разработки, чем реальные инструменты. Однако Microsoft, Linux Foundation, Apple, Zoom уже внедряют механизмы защиты. Россия не отстает: НСПК и Мосбиржа реализовали пилотные проекты, а Технический комитет при Росстандарте разрабатывает три новые схемы цифровой подписи — «Гиперикум», «Шиповник» и «Крыжовник».

С чем связан такой интерес к защите от квантовых взломов? Изучили аргументы из исследования Ассоциации ФинТех🌟

1️⃣ К 2029 году традиционная криптография станет небезопасной из-за развития квантовых вычислений. Под угрозой сквозное шифрование, цифровые подписи, инфраструктура PKI.

2️⃣ Влияет и политический подтекст: мощность зарубежных квантовых компьютеров растет, доступ к ним предоставляется в том числе в облачном формате. Это значит, что в перспективе они станут доступными для хактивистов — политически мотивированных хакеров.

3️⃣ Злоумышленники уже могут накапливать данные для атак по принципу «сохранение данных сейчас — взлом потом».

Выход — в использовании постквантовых алгоритмов, поскольку они:
1. Устойчивы к классическим и квантовым атакам.
2. Реализуются на программном уровне, что позволяет сэкономить и упрощает интеграцию с существующей инфраструктурой, приложениями и сервисами.

Подробнее о технологиях и кейсах внедрения читайте в исследовании.

#Аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
82
🌟 Реальность и тренды ИБ глазами топ-менеджеров банков и страховых компаний

— Почему СЗИ не дают 100% защиты бизнесу?
— Как банки и страховщики защищают клиентов?
— Какие требования по ИБ предъявляют к подрядчикам?
— Как формируют бюджеты и бюджетируют ли штрафы?

Обо всем этом говорили в первом сезоне нашего подкаста «Интервью с банкиром». Гостями студии стали эксперты из Альфа-банка, Расчетных решений, ВСК и других компаний.

Самые яркие тезисы из их интервью читайте 🌟 в статье.

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
41
Осень — время пройти цифровой чек-ап

🌟 На каждый крупный бренд приходится до 10 000 фишинговых сайтов — копий официальных ресурсов. Клиенты оставляют на таких сайтах сотни тысяч рублей, которые мог бы заработать бизнес.

🌟 Каждая вторая компания ежегодно сталкивается с утечками информации. Утекают базы клиентов, учетные данные, персональные данные клиентов и сотрудников. Это влечет риски для репутации и реальные штрафы.

🌟 Что будет, если не оценивать риски:
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
🌟 Не контролируешь риски — отвечаешь рублем и репутацией.

Оцените, чем рискует ваш бизнес: пройдите 🌟чек-ап в сервисе Smart Business Alert (SBA).

Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.

🌟 Проверка бесплатна и занимает несколько секунд.

🌟 Попробовать 🌟

Если после чек-апа понадобится поддержка экспертов — мы на связи🌟

#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🤔2
Помните 2017 год, когда сотни тысяч компьютеров по всему миру вышли из строя из-за вируса Petya? СМИ сообщают, что Petya возвращается. О новой и предыдущих «эпидемиях» рассказываем в рубрике #хроники_ИБ
7
#Экспертиза Умные устройства — слепая зона безопасности

Компании активно защищают ПК, ЦОД и километры сетей, но зачастую 🌟оставляют без внимания Интернет вещей (IoT).

IoT — система, которая объединяет устройства и датчики, позволяет управлять ими собирать с них информацию. «Вещами» могут быть как смартфоны и бытовая техника, так и видеокамеры, медицинское оборудование, станки.


В мире более 18,8 млрд IoT-устройств (в 9 раз больше, чем ПК), их используют 63% предприятий, 92% промышленных организаций и 82% организаций здравоохранения, но 🌟98% трафика таких устройств не шифруется. К чему это приводит?

🌟 Например, в 2016 году ботнет Mirai, состоящий из более чем 100 тыс. устройств, в том числе камер и маршрутизаторов, атаковал DNS-провайдера Dyn, обрушив сайты GitHub, Reddit, PayPal, Netflix и Airbnb.

🌟 В том же году хакеры атаковали ведущие российские банки с помощью другого ботнета, собранного из камер, метеостанций, роутеров.

🌟 Известны случаи, когда хакеры воруют ноу-хау бизнеса, подключаясь к камерам на заводах, и выводят из строя теплицы, меняя настройки системы охлаждения.

Какие 5 факторов делают IoT уязвимыми, рассказывает в карточках 🌟Михаил Назаров, директор по сервису компании «ЕСА ПРО» (входит в ГК «Кросс технолоджис»).

Если вам нужно обеспечить защиту IoT-устройств, мы готовы помочь ➥ cвязаться с командой.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5