Говорят, пентест достаточно провести один раз. Еще говорят, что задача пентеста — лишь найти пройти проблемы и сообщить о них. Так ли это?
Продолжаем разбирать убеждения, популярные в бизнес-среде, вместе с руководителем департамента оценки защищенности «Кросс технолоджис»🌟 Анастасией Мельниковой.
В первом выпуске мы разобрали, кто круче — пентестеры или хакеры, могут ли пентестеры «сливать» информацию и как проверяют их квалификацию🌟 читать
#Экспертиза
Продолжаем разбирать убеждения, популярные в бизнес-среде, вместе с руководителем департамента оценки защищенности «Кросс технолоджис»
В первом выпуске мы разобрали, кто круче — пентестеры или хакеры, могут ли пентестеры «сливать» информацию и как проверяют их квалификацию
#Экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
В Госдуме предложили обязать частные компании заменить иностранный софт. Руководитель департамента развития и архитектуры 🌟 «Кросс технолоджис» Евгений Балк прокомментировал для CISOCLUB возможные трудности перехода и связанные с ними аспекты ИБ, приводим тезисы🌟
🌟 Для миграции, особенно в крупных распределённых структурах, потребуется несколько лет. В текущей макроэкономической ситуации бизнесу будет сложнее реализовать импортозамещение, и стоимость преобразований ляжет на потребителей.
🌟 В первую очередь будут замещаться решения, которые имеют репутацию и опыт эксплуатации на рынке. Например, служба каталога, наиболее часто представленная в России решением Microsoft AD.
🌟 Значительный объем составит замещение legacy-софта, который уже не поддерживается вендором и может содержать критичные уязвимости. Их замена — однозначный плюс.
🌟 Импортозамещение — это не про «вытащил из стойки одно железо и поставил другое». Это также изменение процессов и способов взаимодействия (API, протоколов, используемых СУБД и т.д).
🌟 Детали
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3 2 1 1
Как примирить ИТ и ИБ? 🌟 Узнаем на CNews Forum 11 ноября.
Генеральный директор🌟 Кросс технолоджис» Лев Фисенко выступит в роли рефери баттла между ИТ и ИБ. На ринг выйдут:
🌟 Вадим Григоренко, заместитель директора департамента ИТ РСХБ, руководитель блока инфраструктуры РСХБ - ИНТЕХ
🌟 Артем Калашников, управляющий директор Центра информационной безопасности дочерних и зависимых обществ Газпромбанка
🌟 Встречаемся 11 ноября в 11:50, в конференц-зале пленарной сессии.
#кросс_новости
Генеральный директор
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9 4 3
Аналитики нашего DRP-сервиса Smart Business Alert (SBA) сообщают, что злоумышленники массово регистрируют домены с ключевым словом OFFER (например, bank-offer[.]ru, offer-bank[.]ru) и рассылают с них фишинговые письма с «заманчивыми» предложениями трудоустройства.
Особенности атаки прокомментировали для Anti-Malware руководитель сервиса Smart Business Alert (SBA) Сергей Трухачев и HR-директор «Кросс технолоджис» Анна Головко
#ИБ_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
11 ноября зажгли на CNews Forum! Провели баттл директоров ИТ и ИБ.
Детали о том, как это было, смотрите в сториз🌟 https://t.me/cross_tech/s/16
#кросс_новости
Детали о том, как это было, смотрите в сториз
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Пентест — это не просто 🌟 поиск уязвимостей, а 🌟 инструмент системного управления рисками.
Его настоящая ценность создается только при интеграции в процесс повышения уровня защищенности.
Руководитель департамента оценки защищенности🌟 Кросс технолоджис Анастасия Мельникова составила 🌟 чек-лист, который поможет корректно подойти к задаче.
#экспертиза
Его настоящая ценность создается только при интеграции в процесс повышения уровня защищенности.
Руководитель департамента оценки защищенности
#экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Встречаемся на SOC Forum 2025 19 ноября!
Президент🌟 Кросс технолоджис Евгений Чугунов — спикер дискуссии «Как информационная безопасность становится частью корпоративной ДНК». Дискуссию проводит Транснефть.
Евгений расскажет, как наша компания выстраивает процесс внедрения СЗИ, чтобы по итогам проекта заказчик не только получил работающую систему защиты, но и сформировал ДНК безопасности: компетенции, и процессы для ее развития и поддержания.
🌟 Слушайте сессию 19 ноября в 10:30 в зале 1 или по ссылке 🌟 https://registration.forumsoc.ru/#online
#кросс_новости
Президент
Евгений расскажет, как наша компания выстраивает процесс внедрения СЗИ, чтобы по итогам проекта заказчик не только получил работающую систему защиты, но и сформировал ДНК безопасности: компетенции, и процессы для ее развития и поддержания.
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Мониторинг свежих регистраций сайтов, проведенный Smart Business Alert (SBA), показывает резкий всплеск создания ресурсов с названием страховых компаний и окончанием «-VOZVRAT». Сайты зарегистрированы в зоне .RU и других популярных доменных зонах. Они оформлены под сервисы опросов и предлагают «проверить возможность возврата». Всего за день появились десятки доменов.
Проверка сайтов выявила характерные признаки мошенничества, в том числе:
Комментирует руководитель сервиса Smart Business Alert (SBA) Сергей Трухачев:
«Такие сайты создаются для сбора персональных данных с последующими реализациями различных мошеннических сценариев. Это очень удобно для мошенников, так как потерпевший пришел к ним сам и с конкретной проблемой, а значит уже имеет определенный уровень доверия к человеку на другом конце трубки».
#ИБ_новости
Please open Telegram to view this post
VIEW IN TELEGRAM
Кажется, для ИБ искусственный интеллект – скорее проблема, чем решение: ИИ часто используют хакеры.
В реальности🌟 ИИ активно используется для AppSec – безопасности приложений.
Как именно, рассказывает руководитель группы по безопасной разработке🌟 Кросс технолоджис Антон Редько.
🌟 Статический и динамический анализ кода (SAST/DAST)
SAST ищет уязвимости в исходном коде приложения, DAST тестирует работающее приложение, имитируя внешние атаки.
Классические анализаторы могут выдать множество ложных срабатываний и тормозить работу над продуктом. ИИ же учится на миллионах примеров уязвимого и безопасного кода, чтобы точнее определять реальные уязвимости, снижая уровень «шума» для проверяющих специалистов.
🌟 Генерация кода и безопасность shift left
ИИ-инструменты, подобные GitHub Copilot, могут предлагать фрагменты кода, сразу написанные с учетом лучших практик безопасности, или проверять код на лету прямо в среде разработки.
Таким образом происходит shift left – смещение проверок безопасности на более ранние этапы работы над продуктом. Это важно,🌟 поскольку исправить проблему на этапе прода в 100 раз дороже с точки зрения ресурсов, чем на этапе написания кода.
🌟 Автоматизация исправлений
Передовые системы ИИ не только находят уязвимости, но и предлагают, а иногда и автоматически генерируют патчи для их устранения.
🌟 Можно ли полностью передать задачи AppSec ИИ? Об этом Антон рассказал в видео🌟
#тренды
В реальности
Как именно, рассказывает руководитель группы по безопасной разработке
SAST ищет уязвимости в исходном коде приложения, DAST тестирует работающее приложение, имитируя внешние атаки.
Классические анализаторы могут выдать множество ложных срабатываний и тормозить работу над продуктом. ИИ же учится на миллионах примеров уязвимого и безопасного кода, чтобы точнее определять реальные уязвимости, снижая уровень «шума» для проверяющих специалистов.
ИИ-инструменты, подобные GitHub Copilot, могут предлагать фрагменты кода, сразу написанные с учетом лучших практик безопасности, или проверять код на лету прямо в среде разработки.
Таким образом происходит shift left – смещение проверок безопасности на более ранние этапы работы над продуктом. Это важно,
Передовые системы ИИ не только находят уязвимости, но и предлагают, а иногда и автоматически генерируют патчи для их устранения.
#тренды
Please open Telegram to view this post
VIEW IN TELEGRAM
В панельной дискуссии президент Кросс технолоджис, коллеги по рынку и представители Транснефти говорили о том, как информационная безопасность становится частью корпоративной ДНК.
В сессии приняли участие:
Михаил Наумов — директор департамента информационной безопасности, Транснефть
Алексей Мартынцев — директор департамента защиты информации и ИТ-инфраструктуры, Норильский Никель
Федор Севастьянов — генеральный директор, Бастион
Андрей Голов — генеральный директор, Код Безопасности
Марина Усова — директор по корпоративным продажам, Лаборатория Касперского
Евгений Чугунов — президент, Кросс технолоджис
Владимир Дрюков — директор центра противодействия кибератакам, Солар.
http://forumsoc.ru/broadcast
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
Сегодня мы участвуем в партнерской конференции МТС «Отраслевые импортонезависимые решения для бизнеса в 2025 году» в одном очень узнаваемом городе. С деталями — руководитель направления развития услуг 🌟 Кросс технолоджис Ильдар Галиев 🌟
#кросс_новости
#кросс_новости
Please open Telegram to view this post
VIEW IN TELEGRAM