#хроники_ИБ Как ИИ стал ассистентом хакера
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
В сентябре 2023 года Microsoft добавила в Windows ИИ-помощника Copilot. Это дало возможность общаться с нейросетью прямо в интерфейсе операционной системы — без запуска приложений или браузера. Достаточно нажать Win + C и написать: «Переведи этот текст на русский» — и получить результат. Корпоративная версия может управлять календарями, почтой и базами знаний.
Однако уже в начале 2024 года оказалось, что Copilot – хороший инструмент не только для пользователей, но и для хакеров. Детали в карточках.
Как обосновать перед CEO и CFO усиление защиты персональных данных? Привести цифры и факты. В этом вам поможет онлайн-калькулятор от 🌟 «Кросс технолоджис» и «Лаборатории Касперского».
🌟 Калькулятор позволяет за 10 минут оценить потенциальный финансовый ущерб от утечки персданных.
Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
🌟 Бесплатный.
Попробовать🌟 https://crosstech.ru/calculation/?utm_source=tg-ct-150925
#Кросс_новости
Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
Попробовать
#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
С начала 2025 года в сеть утекло более 50 баз данных ритейла, общим объемом 200 000 000 строк. Недавние инциденты в алкогольной компании и аптечном холдинге подтверждают, что отрасль привлекательна для хакеров.
Руководитель сервиса🌟 Smart Business Alert (SBA) Сергей Трухачев в обзоре на нашем сайте рассказал, на какие угрозы обратить внимание (в том числе неочевидные), и предложил минимальный набор мер безопасности.
🌟 Читать
#Экспертиза
Руководитель сервиса
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Часто говорят, что атак с использованием квантовых компьютеров не стоит опасаться, поскольку пока это скорее научные разработки, чем реальные инструменты. Однако Microsoft, Linux Foundation, Apple, Zoom уже внедряют механизмы защиты. Россия не отстает: НСПК и Мосбиржа реализовали пилотные проекты, а Технический комитет при Росстандарте разрабатывает три новые схемы цифровой подписи — «Гиперикум», «Шиповник» и «Крыжовник».
С чем связан такой интерес к защите от квантовых взломов? Изучили аргументы из исследования Ассоциации ФинТех
Выход — в использовании постквантовых алгоритмов, поскольку они:
1. Устойчивы к классическим и квантовым атакам.
2. Реализуются на программном уровне, что позволяет сэкономить и упрощает интеграцию с существующей инфраструктурой, приложениями и сервисами.
Подробнее о технологиях и кейсах внедрения читайте в исследовании.
#Аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
— Почему СЗИ не дают 100% защиты бизнесу?
— Как банки и страховщики защищают клиентов?
— Какие требования по ИБ предъявляют к подрядчикам?
— Как формируют бюджеты и бюджетируют ли штрафы?
Обо всем этом говорили в первом сезоне нашего подкаста «Интервью с банкиром». Гостями студии стали эксперты из Альфа-банка, Расчетных решений, ВСК и других компаний.
Самые яркие тезисы из их интервью читайте
#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
Осень — время пройти цифровой чек-ап
🌟 На каждый крупный бренд приходится до 10 000 фишинговых сайтов — копий официальных ресурсов. Клиенты оставляют на таких сайтах сотни тысяч рублей, которые мог бы заработать бизнес.
🌟 Каждая вторая компания ежегодно сталкивается с утечками информации. Утекают базы клиентов, учетные данные, персональные данные клиентов и сотрудников. Это влечет риски для репутации и реальные штрафы.
🌟 Что будет, если не оценивать риски:
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
🌟 Не контролируешь риски — отвечаешь рублем и репутацией.
Оцените, чем рискует ваш бизнес: пройдите🌟 чек-ап в сервисе Smart Business Alert (SBA).
Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.
🌟 Проверка бесплатна и занимает несколько секунд.
🌟 Попробовать 🌟
Если после чек-апа понадобится поддержка экспертов — мы на связи🌟
#кросс_новости
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
Оцените, чем рискует ваш бизнес: пройдите
Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.
Если после чек-апа понадобится поддержка экспертов — мы на связи
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Помните 2017 год, когда сотни тысяч компьютеров по всему миру вышли из строя из-за вируса Petya? СМИ сообщают, что Petya возвращается. О новой и предыдущих «эпидемиях» рассказываем в рубрике #хроники_ИБ
#Экспертиза Умные устройства — слепая зона безопасности
Компании активно защищают ПК, ЦОД и километры сетей, но зачастую🌟 оставляют без внимания Интернет вещей (IoT).
В мире более 18,8 млрд IoT-устройств (в 9 раз больше, чем ПК), их используют 63% предприятий, 92% промышленных организаций и 82% организаций здравоохранения, но🌟 98% трафика таких устройств не шифруется. К чему это приводит?
🌟 Например, в 2016 году ботнет Mirai, состоящий из более чем 100 тыс. устройств, в том числе камер и маршрутизаторов, атаковал DNS-провайдера Dyn, обрушив сайты GitHub, Reddit, PayPal, Netflix и Airbnb.
🌟 В том же году хакеры атаковали ведущие российские банки с помощью другого ботнета, собранного из камер, метеостанций, роутеров.
🌟 Известны случаи, когда хакеры воруют ноу-хау бизнеса, подключаясь к камерам на заводах, и выводят из строя теплицы, меняя настройки системы охлаждения.
Какие 5 факторов делают IoT уязвимыми, рассказывает в карточках🌟 Михаил Назаров, директор по сервису компании «ЕСА ПРО» (входит в ГК «Кросс технолоджис»).
Если вам нужно обеспечить защиту IoT-устройств, мы готовы помочь ➥ cвязаться с командой.
Компании активно защищают ПК, ЦОД и километры сетей, но зачастую
IoT — система, которая объединяет устройства и датчики, позволяет управлять ими собирать с них информацию. «Вещами» могут быть как смартфоны и бытовая техника, так и видеокамеры, медицинское оборудование, станки.
В мире более 18,8 млрд IoT-устройств (в 9 раз больше, чем ПК), их используют 63% предприятий, 92% промышленных организаций и 82% организаций здравоохранения, но
Какие 5 факторов делают IoT уязвимыми, рассказывает в карточках
Если вам нужно обеспечить защиту IoT-устройств, мы готовы помочь ➥ cвязаться с командой.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Фиксируем волны SMS-бомбинга с сайтов крупных компаний. За последний месяц атаки зафиксированы по 20+ компаниям, список постоянно меняется. Чаще всего используются ресурсы банков, маркетплейсов, служб доставки и ритейлеров.
Рассказывает руководитель сервиса🌟 Smart Business Alert (SBA) Сергей Трухачев:
Классический смс-бомбинг в исходном понимании — т.е. массовая отправка сообщений для перегрузки — уже не является основным инструментом. Мошенники переработали методику🌟 теперь платформа рассылки используется для точечных атак в сочетании с подготовленными скриптами для операторов колл-центров.
🌟 В результате атаки выглядят как персонализированные звонки/сообщения — это затрудняет автоматическую фильтрацию и требует более гибких процедур верификации и реакции со стороны служб безопасности.
При этом компании даже не знают, что их цифровая инфраструктура используется подобным образом. Это создает риски трех категорий:
🌟 финансовые потери из-за оплаченных SMS;
🌟 репутационные потери от жалоб клиентов;
🌟 регуляторные риски — претензии по требованиям ИБ и защиты ПДн.
Smart Business Alert (SBA) предлагает готовую методику обнаружения подобных случаев — мы выводим список эксплуатируемых сервисов и даем оперативные рекомендации по блокировке форм, усилению верификации и корректировке бизнес-процессов.
🌟 Запросить детали 🌟
#Экспертиза
Рассказывает руководитель сервиса
«Мошенники вводят телефон жертвы в формах на сайтах известных компаний: заполняют заявку на выпуск карты, регистрируют личный кабинет. На человека обрушивается поток уведомлений и SMS с кодами подтверждения — мы ежедневно регистрируем от 20 до 30 атак на один номер через разные сайты и сервисы. В пике может приходить до 200-300 сообщений в течение нескольких часов.
После „бомбинга“ следует звонок: мошенник использует поток уведомлений как прикрытие, чтобы убедить жертву выдать код или совершить перевод. Часто сообщают о „взломе счета“, но мы встречаем разные скрипты».
Классический смс-бомбинг в исходном понимании — т.е. массовая отправка сообщений для перегрузки — уже не является основным инструментом. Мошенники переработали методику
При этом компании даже не знают, что их цифровая инфраструктура используется подобным образом. Это создает риски трех категорий:
Smart Business Alert (SBA) предлагает готовую методику обнаружения подобных случаев — мы выводим список эксплуатируемых сервисов и даем оперативные рекомендации по блокировке форм, усилению верификации и корректировке бизнес-процессов.
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
#Аналитика по DevSecOps
Агентство TelecomDaily и ИТ-экосистема «Ростелекома» «Лукоморье» выпустили исследование, посвященное зрелости разработки ПО в российских компаниях. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк обратил внимание на следующий факт:
Исследование показало, что 66% компаний уже используют в разработке конвейер CI/CD (непрерывную интеграцию и развертывание), но только 38% интегрировали в него практики безопасной разработки - DevSecOps.
🌟 CI/CD без DevSecOps создает три опасности
— Нарушение требований регуляторов (для некоторых отраслей).
— Быстро созданный продукт «зависнет» на этапе согласования ИБ.
— Если же он выйдет, то будет содержать критические уязвимости, и по-хорошему, его придется «выключать» сразу после релиза.
🌟 Почему буксует внедрение DevSecOps?
Как правило, этот подход внедряют в уже функционирующий CI/CD. Типичная ситуация: сначала внедряется конвейер, задачи которого — автоматизировать процессы и повысить скорость вывода продукта на рынок (Time to Market), на это завязаны метрики и KPI команды разработки.
Когда возникает идея добавить в конвейер CI/CD процессы DevSecOps, разработчики, DevOps-инженеры и SRE опасаются, что:
❌ Возникнут сложности при интеграции инструментов.
❌ Скорость вывода новых версий продукта замедлится.
❌ KPI окажутся невыполнимыми.
❌ Функционирование инфраструктуры, в которой развернуто разрабатываемое приложение, окажется невыполнимым.
🌟 Что делать?
✅ Подбирать инструменты DevSecOps именно под ваш продукт и технологический стек — тогда, по нашей практике, влияние на скорость релизов будет нулевым или минимальным.
✅ Если ситуация позволяет, то внедрять DevSecOps на этапе построения CI/CD-конвейера, тогда это становится общей задачей разработчиков и ИБ, они формируют общий KPI, направленный на стабильность продукта, но с учетом требований безопасности.
✅ Привлечь проверенного подрядчика с опытом построения DevSecOps: он поможет подобрать инструменты, определить метрики и KPI, сформировать карту процессов и обучить команду работе в новом подходе.
Для дальнейшей поддержки процесса DevSecOps можно также привлечь подрядчика как сервис, поскольку сейчас на рынке дефицит кадров, и нанимать профильных специалистов в штат может быть невыгодно.
Агентство TelecomDaily и ИТ-экосистема «Ростелекома» «Лукоморье» выпустили исследование, посвященное зрелости разработки ПО в российских компаниях. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк обратил внимание на следующий факт:
— Нарушение требований регуляторов (для некоторых отраслей).
— Быстро созданный продукт «зависнет» на этапе согласования ИБ.
— Если же он выйдет, то будет содержать критические уязвимости, и по-хорошему, его придется «выключать» сразу после релиза.
Как правило, этот подход внедряют в уже функционирующий CI/CD. Типичная ситуация: сначала внедряется конвейер, задачи которого — автоматизировать процессы и повысить скорость вывода продукта на рынок (Time to Market), на это завязаны метрики и KPI команды разработки.
Когда возникает идея добавить в конвейер CI/CD процессы DevSecOps, разработчики, DevOps-инженеры и SRE опасаются, что:
❌ Возникнут сложности при интеграции инструментов.
❌ Скорость вывода новых версий продукта замедлится.
❌ KPI окажутся невыполнимыми.
❌ Функционирование инфраструктуры, в которой развернуто разрабатываемое приложение, окажется невыполнимым.
✅ Подбирать инструменты DevSecOps именно под ваш продукт и технологический стек — тогда, по нашей практике, влияние на скорость релизов будет нулевым или минимальным.
✅ Если ситуация позволяет, то внедрять DevSecOps на этапе построения CI/CD-конвейера, тогда это становится общей задачей разработчиков и ИБ, они формируют общий KPI, направленный на стабильность продукта, но с учетом требований безопасности.
✅ Привлечь проверенного подрядчика с опытом построения DevSecOps: он поможет подобрать инструменты, определить метрики и KPI, сформировать карту процессов и обучить команду работе в новом подходе.
Для дальнейшей поддержки процесса DevSecOps можно также привлечь подрядчика как сервис, поскольку сейчас на рынке дефицит кадров, и нанимать профильных специалистов в штат может быть невыгодно.
Please open Telegram to view this post
VIEW IN TELEGRAM