Кросстех
519 subscribers
1.32K photos
131 videos
9 files
404 links
Стратегический партнер в построении и укреплении киберустойчивости

Наш сайт: https://crosstech.ru/?utm_source=telegram&utm_medium=social&utm_campaign=main
Download Telegram
Как обосновать перед CEO и CFO усиление защиты персональных данных? Привести цифры и факты. В этом вам поможет онлайн-калькулятор от 🌟«Кросс технолоджис» и «Лаборатории Касперского».

🌟 Калькулятор позволяет за 10 минут оценить потенциальный финансовый ущерб от утечки персданных.

Наш сервис:
— Учитывает актуальное регулирование по всем направлениям работы с ПДн, в том числе введенные с 30 мая оборотные штрафы.
— Подстраивается под размер компании и бюджеты на ИБ.
— Позволяет запросить комментарии экспертов «Кросс технолоджис» к расчету.
🌟 Бесплатный.

Попробовать 🌟 https://crosstech.ru/calculation/?utm_source=tg-ct-150925

#Кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
7542
С начала 2025 года в сеть утекло более 50 баз данных ритейла, общим объемом 200 000 000 строк. Недавние инциденты в алкогольной компании и аптечном холдинге подтверждают, что отрасль привлекательна для хакеров.

Руководитель сервиса 🌟Smart Business Alert (SBA) Сергей Трухачев в обзоре на нашем сайте рассказал, на какие угрозы обратить внимание (в том числе неочевидные), и предложил минимальный набор мер безопасности.
🌟 Читать

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍31
🌟 Квантовая угроза перешла из фантастики в бизнес-планы

Часто говорят, что атак с использованием квантовых компьютеров не стоит опасаться, поскольку пока это скорее научные разработки, чем реальные инструменты. Однако Microsoft, Linux Foundation, Apple, Zoom уже внедряют механизмы защиты. Россия не отстает: НСПК и Мосбиржа реализовали пилотные проекты, а Технический комитет при Росстандарте разрабатывает три новые схемы цифровой подписи — «Гиперикум», «Шиповник» и «Крыжовник».

С чем связан такой интерес к защите от квантовых взломов? Изучили аргументы из исследования Ассоциации ФинТех🌟

1️⃣ К 2029 году традиционная криптография станет небезопасной из-за развития квантовых вычислений. Под угрозой сквозное шифрование, цифровые подписи, инфраструктура PKI.

2️⃣ Влияет и политический подтекст: мощность зарубежных квантовых компьютеров растет, доступ к ним предоставляется в том числе в облачном формате. Это значит, что в перспективе они станут доступными для хактивистов — политически мотивированных хакеров.

3️⃣ Злоумышленники уже могут накапливать данные для атак по принципу «сохранение данных сейчас — взлом потом».

Выход — в использовании постквантовых алгоритмов, поскольку они:
1. Устойчивы к классическим и квантовым атакам.
2. Реализуются на программном уровне, что позволяет сэкономить и упрощает интеграцию с существующей инфраструктурой, приложениями и сервисами.

Подробнее о технологиях и кейсах внедрения читайте в исследовании.

#Аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
82
🌟 Реальность и тренды ИБ глазами топ-менеджеров банков и страховых компаний

— Почему СЗИ не дают 100% защиты бизнесу?
— Как банки и страховщики защищают клиентов?
— Какие требования по ИБ предъявляют к подрядчикам?
— Как формируют бюджеты и бюджетируют ли штрафы?

Обо всем этом говорили в первом сезоне нашего подкаста «Интервью с банкиром». Гостями студии стали эксперты из Альфа-банка, Расчетных решений, ВСК и других компаний.

Самые яркие тезисы из их интервью читайте 🌟 в статье.

#Интервьюсбанкиром
Please open Telegram to view this post
VIEW IN TELEGRAM
41
Осень — время пройти цифровой чек-ап

🌟 На каждый крупный бренд приходится до 10 000 фишинговых сайтов — копий официальных ресурсов. Клиенты оставляют на таких сайтах сотни тысяч рублей, которые мог бы заработать бизнес.

🌟 Каждая вторая компания ежегодно сталкивается с утечками информации. Утекают базы клиентов, учетные данные, персональные данные клиентов и сотрудников. Это влечет риски для репутации и реальные штрафы.

🌟 Что будет, если не оценивать риски:
• Штрафы до 20 млн руб. за утечки персональных данных.
• Штрафы до 80 тыс. руб. за отсутствие оценки рисков.
• В отдельных случаях — даже уголовная ответственность.
🌟 Не контролируешь риски — отвечаешь рублем и репутацией.

Оцените, чем рискует ваш бизнес: пройдите 🌟чек-ап в сервисе Smart Business Alert (SBA).

Укажите сайт компании или ее ИНН, и SBA проверит:
• Попадание домена в базы фишинговых ресурсов.
• Утечки паролей и персональных данных, а также заражение инфостилерами.
• Публикации украденных данных в Telegram, GitHub и других источниках, которые хакеры используют при подготовке атак.
• Взломы контрагентов, через которых злоумышленники могут пробраться в периметр компании.

🌟 Проверка бесплатна и занимает несколько секунд.

🌟 Попробовать 🌟

Если после чек-апа понадобится поддержка экспертов — мы на связи🌟

#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍2🤔2
Помните 2017 год, когда сотни тысяч компьютеров по всему миру вышли из строя из-за вируса Petya? СМИ сообщают, что Petya возвращается. О новой и предыдущих «эпидемиях» рассказываем в рубрике #хроники_ИБ
7
#Экспертиза Умные устройства — слепая зона безопасности

Компании активно защищают ПК, ЦОД и километры сетей, но зачастую 🌟оставляют без внимания Интернет вещей (IoT).

IoT — система, которая объединяет устройства и датчики, позволяет управлять ими собирать с них информацию. «Вещами» могут быть как смартфоны и бытовая техника, так и видеокамеры, медицинское оборудование, станки.


В мире более 18,8 млрд IoT-устройств (в 9 раз больше, чем ПК), их используют 63% предприятий, 92% промышленных организаций и 82% организаций здравоохранения, но 🌟98% трафика таких устройств не шифруется. К чему это приводит?

🌟 Например, в 2016 году ботнет Mirai, состоящий из более чем 100 тыс. устройств, в том числе камер и маршрутизаторов, атаковал DNS-провайдера Dyn, обрушив сайты GitHub, Reddit, PayPal, Netflix и Airbnb.

🌟 В том же году хакеры атаковали ведущие российские банки с помощью другого ботнета, собранного из камер, метеостанций, роутеров.

🌟 Известны случаи, когда хакеры воруют ноу-хау бизнеса, подключаясь к камерам на заводах, и выводят из строя теплицы, меняя настройки системы охлаждения.

Какие 5 факторов делают IoT уязвимыми, рассказывает в карточках 🌟Михаил Назаров, директор по сервису компании «ЕСА ПРО» (входит в ГК «Кросс технолоджис»).

Если вам нужно обеспечить защиту IoT-устройств, мы готовы помочь ➥ cвязаться с командой.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5
Фиксируем волны SMS-бомбинга с сайтов крупных компаний. За последний месяц атаки зафиксированы по 20+ компаниям, список постоянно меняется. Чаще всего используются ресурсы банков, маркетплейсов, служб доставки и ритейлеров.

Рассказывает руководитель сервиса 🌟Smart Business Alert (SBA) Сергей Трухачев:
«Мошенники вводят телефон жертвы в формах на сайтах известных компаний: заполняют заявку на выпуск карты, регистрируют личный кабинет. На человека обрушивается поток уведомлений и SMS с кодами подтверждения — мы ежедневно регистрируем от 20 до 30 атак на один номер через разные сайты и сервисы. В пике может приходить до 200-300 сообщений в течение нескольких часов.

После „бомбинга“ следует звонок: мошенник использует поток уведомлений как прикрытие, чтобы убедить жертву выдать код или совершить перевод. Часто сообщают о „взломе счета“, но мы встречаем разные скрипты».


Классический смс-бомбинг в исходном понимании — т.е. массовая отправка сообщений для перегрузки — уже не является основным инструментом. Мошенники переработали методику 🌟 теперь платформа рассылки используется для точечных атак в сочетании с подготовленными скриптами для операторов колл-центров.

🌟В результате атаки выглядят как персонализированные звонки/сообщения — это затрудняет автоматическую фильтрацию и требует более гибких процедур верификации и реакции со стороны служб безопасности.

При этом компании даже не знают, что их цифровая инфраструктура используется подобным образом. Это создает риски трех категорий:
🌟 финансовые потери из-за оплаченных SMS;
🌟 репутационные потери от жалоб клиентов;
🌟 регуляторные риски — претензии по требованиям ИБ и защиты ПДн.

Smart Business Alert (SBA) предлагает готовую методику обнаружения подобных случаев — мы выводим список эксплуатируемых сервисов и даем оперативные рекомендации по блокировке форм, усилению верификации и корректировке бизнес-процессов.

🌟 Запросить детали 🌟

#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
4
#Аналитика по DevSecOps

Агентство TelecomDaily и ИТ-экосистема «Ростелекома» «Лукоморье» выпустили исследование, посвященное зрелости разработки ПО в российских компаниях. Руководитель департамента развития и архитектуры «Кросс технолоджис» Евгений Балк обратил внимание на следующий факт:

Исследование показало, что 66% компаний уже используют в разработке конвейер CI/CD (непрерывную интеграцию и развертывание), но только 38% интегрировали в него практики безопасной разработки - DevSecOps.

🌟 CI/CD без DevSecOps создает три опасности

— Нарушение требований регуляторов (для некоторых отраслей).
— Быстро созданный продукт «зависнет» на этапе согласования ИБ.
— Если же он выйдет, то будет содержать критические уязвимости, и по-хорошему, его придется «выключать» сразу после релиза.

🌟 Почему буксует внедрение DevSecOps?

Как правило, этот подход внедряют в уже функционирующий CI/CD. Типичная ситуация: сначала внедряется конвейер, задачи которого — автоматизировать процессы и повысить скорость вывода продукта на рынок (Time to Market), на это завязаны метрики и KPI команды разработки.

Когда возникает идея добавить в конвейер CI/CD процессы DevSecOps, разработчики, DevOps-инженеры и SRE опасаются, что:
❌ Возникнут сложности при интеграции инструментов.
❌ Скорость вывода новых версий продукта замедлится.
❌ KPI окажутся невыполнимыми.
❌ Функционирование инфраструктуры, в которой развернуто разрабатываемое приложение, окажется невыполнимым.

🌟 Что делать?

✅ Подбирать инструменты DevSecOps именно под ваш продукт и технологический стек — тогда, по нашей практике, влияние на скорость релизов будет нулевым или минимальным.

✅ Если ситуация позволяет, то внедрять DevSecOps на этапе построения CI/CD-конвейера, тогда это становится общей задачей разработчиков и ИБ, они формируют общий KPI, направленный на стабильность продукта, но с учетом требований безопасности.

✅ Привлечь проверенного подрядчика с опытом построения DevSecOps: он поможет подобрать инструменты, определить метрики и KPI, сформировать карту процессов и обучить команду работе в новом подходе.

Для дальнейшей поддержки процесса DevSecOps можно также привлечь подрядчика как сервис, поскольку сейчас на рынке дефицит кадров, и нанимать профильных специалистов в штат может быть невыгодно.
Please open Telegram to view this post
VIEW IN TELEGRAM
5
This media is not supported in your browser
VIEW IN TELEGRAM
👍106
Начинаем неделю с видеопривета из Челябинска! В пятницу мы были на мероприятии МТС «Отраслевые импортонезависимые решения для бизнеса в 2025 году», оно открывает серию встреч для регионального бизнеса. В кадре — руководитель направления развития услуг 🌟"Кросс технолоджис" Ильдар Галиев 🌟

Продолжаем путешествие по стране 🛫

#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
8