Страхование от утечек - история в двух актах
Акт I
Изначально при обсуждении законопроекта об оборотных штрафах всплывал вопрос о страховании граждан от утечек. Имеется ввиду, что при наступлении страхового случая (утечки), выплачивается компенсация. 💵
Здесь, конечно, как всегда вопрос:
1. Где будут брать деньги - уж не у пострадавшей ли компании?
2. Как определить страховой случай и размер ущерба?
Акт II
<Эпилог>
Акт I
Изначально при обсуждении законопроекта об оборотных штрафах всплывал вопрос о страховании граждан от утечек. Имеется ввиду, что при наступлении страхового случая (утечки), выплачивается компенсация. 💵
Здесь, конечно, как всегда вопрос:
1. Где будут брать деньги - уж не у пострадавшей ли компании?
2. Как определить страховой случай и размер ущерба?
Акт II
В законопроекте об оборотных штрафах за утечку персональных данных (ПД) не будет норм о страховании и денежных компенсациях пользователям, чьи данные утекли. Об этом министр цифрового развития, связи и массовых коммуникаций России Максут Шадаев сообщил 19 ноября 2024 г. на межотраслевой конференции «Безопасность клиента на первом месте».
Шадаев объяснил это тем, что ни по одному составу административных правонарушений нет такой нормы.
<Эпилог>
🤔1🦄1
⚡ Обзор отчетности ЦБ об инцидентах информационной безопасности при переводе денежных средств за III квартал 2024
Центральный банк России представил отчёт об украденных средствах со счетов граждан.
За III квартал 2024 года общее количество операций без добровольного согласия (ОБДС) клиентов составило 348 593 на сумму более чем 9,3 млрд руб.
При этом объем предотвращенных ОБДС более чем на 4,9 трлн руб.🛡
Так же было сделано сравнение динамики III квартала и средних значений за предшествующие четыре квартала - с III квартала 2023 года по II квартал 2024 года включительно.
Благодаря этому сравнению видно, что объем украденных средств за III квартал более чем в 2 раза больше, чем среднее за весь предыдущий период‼
К слову, основным типом атак так и остаётся метод социальной инженерии.
А конкретные скрипты мошенников я уже разбирал в отдельном посте.
Сам отчёт ЦБ добавлю ниже для особо искушенных🔝
#отчет
Центральный банк России представил отчёт об украденных средствах со счетов граждан.
За III квартал 2024 года общее количество операций без добровольного согласия (ОБДС) клиентов составило 348 593 на сумму более чем 9,3 млрд руб.
При этом объем предотвращенных ОБДС более чем на 4,9 трлн руб.
Так же было сделано сравнение динамики III квартала и средних значений за предшествующие четыре квартала - с III квартала 2023 года по II квартал 2024 года включительно.
Благодаря этому сравнению видно, что объем украденных средств за III квартал более чем в 2 раза больше, чем среднее за весь предыдущий период‼
К слову, основным типом атак так и остаётся метод социальной инженерии.
А конкретные скрипты мошенников я уже разбирал в отдельном посте.
Сам отчёт ЦБ добавлю ниже для особо искушенных
#отчет
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔1
А вы знали, что существует чемпионат мира по Excel?
В начале декабря состоялся финал чемпионата мира 2024 по Excel. 🥇
В ходе финала участники должны были продемонстрировать все свои навыки, решая сложные задачи на логику. На каждое задание отводилось не более 30 минут. По мере роста сложности заданий из игры выбывала часть игроков, которые не успевали их выполнить. ⏳
Победителем чемпионата мира 2024 по Excel года стал аналитик Майкл Джарман. Он смог обойти предыдущего чемпиона мира 2023 по Excel Эндрю Нгая. Тройка финалистов получила по $5 тыс. и призы от спонсоров. 🏅
Кому интересны примеры задач - можно посмотреть тут.
В начале декабря состоялся финал чемпионата мира 2024 по Excel. 🥇
В ходе финала участники должны были продемонстрировать все свои навыки, решая сложные задачи на логику. На каждое задание отводилось не более 30 минут. По мере роста сложности заданий из игры выбывала часть игроков, которые не успевали их выполнить. ⏳
Победителем чемпионата мира 2024 по Excel года стал аналитик Майкл Джарман. Он смог обойти предыдущего чемпиона мира 2023 по Excel Эндрю Нгая. Тройка финалистов получила по $5 тыс. и призы от спонсоров. 🏅
Кому интересны примеры задач - можно посмотреть тут.
Texterra - продвижение и реклама в интернете
Чемпионат мира по… Excel: задачки для проверки вашего уровня
На состязании All-Star Battle Excel Esports участникам нужно было решить три задачи в Excel. Публикуем их описание.
🔥2
Как клиенты на самом деле решают задачу по обезличиванию данных и решают ли?
Мы вместе с коллегами из Гарды на последнем вебинаре по маскированию проводили опрос, кто и как данные обезличивает.
Вообще, сам по себе процесс довольно уникальный, ведь у него несколько бенефициаров:
💪 Информационная безопасность. Собственно, основные заказчики данного процесса, т.к. в тестовых средах не должно быть реальных данных клиентов. Должно быть безопасно!
👨💻 DevOps. Разработка отчасти сама требует обезличивания данных (чтобы можно было смело писать везде, что в компании DevSecOps), но критерии немного другие. Основные требования, чтобы данные были: а) актуальными, б) структура данных сохранялась like-prod, в) сохранялась консистентность данных.
В общем, чтобы с обезличенной базой данных можно было работать, а процедура обезличивания не нарушала стандартного пайплайна CI/CD.
🤦♂️ ИТ. "Делайте что хотите, но чтобы не влияло на производительность и работоспособность ПРОДа."
Собственно, поспрашивали коллег по цеху, как они реализуют обезличивание данных у себя в компании.
59% респондентов данные не обезличивают вовсе.
41%, кто этим озаботился, делают это разными способами:
21% ПО собственной разработки,
17% применяют специализированные решения,
12% средствами СУБД (PostgreSQL anonymizer, например).
Думаю, смело можно назвать маскирование одним из трендов 2025 года.🎄 🙅♂️
#тренды2025
Мы вместе с коллегами из Гарды на последнем вебинаре по маскированию проводили опрос, кто и как данные обезличивает.
Вообще, сам по себе процесс довольно уникальный, ведь у него несколько бенефициаров:
В общем, чтобы с обезличенной базой данных можно было работать, а процедура обезличивания не нарушала стандартного пайплайна CI/CD.
Собственно, поспрашивали коллег по цеху, как они реализуют обезличивание данных у себя в компании.
59% респондентов данные не обезличивают вовсе.
41%, кто этим озаботился, делают это разными способами:
21% ПО собственной разработки,
17% применяют специализированные решения,
12% средствами СУБД (PostgreSQL anonymizer, например).
Думаю, смело можно назвать маскирование одним из трендов 2025 года.
#тренды2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Гарда — решения в сфере безопасности
Почти половина российских компаний обезличивают данные | Группа компаний «Гарда»
Бизнес активно стремится минимизировать риски утечек данных, особенно на фоне усиления контроля со стороны регуляторов, показал опрос, проведенный группой компаний «Гарда». Однако 59% участников отметили, что пока не внедряли методы обезличивания, несмотря…
ФСТЭК предупреждает❗️
Не забудьте, что Новый год это не только подарки, ёлка и джингл-беллз, но ещё и увеличение количества фишинговых атак!
В последнюю предновогоднюю неделю будьте особенно бдительны:
🛑 Смотрите от кого пришло письмо, особенно если оно срочное (часто злоумышленники создают похожую почту. Например, оригинал: rogaikopita, фейк - rogalkopita).
🛑 Проверяйте вложения (могут быть файлы с измененным расширением - отчет_декабрь.pdf.rar,
где «pdf» - это часть названия файла, а «rar» - уже само расширение).
🛑 Если вам написал ген.дир с прошлой работы в телеграм про проверку ФСБ, сразу блокируйте!
Подробнее здесь.
Не забудьте, что Новый год это не только подарки, ёлка и джингл-беллз, но ещё и увеличение количества фишинговых атак!
В последнюю предновогоднюю неделю будьте особенно бдительны:
🛑 Смотрите от кого пришло письмо, особенно если оно срочное (часто злоумышленники создают похожую почту. Например, оригинал: rogaikopita, фейк - rogalkopita).
🛑 Проверяйте вложения (могут быть файлы с измененным расширением - отчет_декабрь.pdf.rar,
где «pdf» - это часть названия файла, а «rar» - уже само расширение).
🛑 Если вам написал ген.дир с прошлой работы в телеграм про проверку ФСБ, сразу блокируйте!
Подробнее здесь.
🔥2🦄1
Задача со звёздочкой 🤩
Очень рекомендую к прочтению статью моего коллеги Дмитрия Ларина (владелец продукта Гарда DBF) про
безопасность и контроль обмена сообщениями в Apache Kafka, где подробно разобраны принципы работы самой технологии и реализация защиты данных с помощью решения класса DBF.
#статья #apache #kafka
Оригинал:
https://habr.com/ru/companies/garda/articles/868482/
Очень рекомендую к прочтению статью моего коллеги Дмитрия Ларина (владелец продукта Гарда DBF) про
безопасность и контроль обмена сообщениями в Apache Kafka, где подробно разобраны принципы работы самой технологии и реализация защиты данных с помощью решения класса DBF.
#статья #apache #kafka
Оригинал:
https://habr.com/ru/companies/garda/articles/868482/
Please open Telegram to view this post
VIEW IN TELEGRAM
Хабр
Безопасность и контроль обмена сообщениями в Apache Kafka с помощью Гарда DBF
Привет Хабр! Меня зовут Дмитрий Ларин, я руководитель продуктового направления по защите баз данных группы компаний «Гарда», отвечаю за наш продукт «Гарда DBF». Это система класса DAM/DBF (Database...
🔥5
А ведь мошенники и правда активизировались!
Когда они уже оставят в покое бывших сотрудников DLP-вендоров?🤔
Когда они уже оставят в покое бывших сотрудников DLP-вендоров?
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🦄1
Нашёл у себя в закромах фотку с презы мероприятия 💯-летней давности 🎁
При подготовке мема ни один сейл не пострадал!
При подготовке мема ни один сейл не пострадал!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
С Наступающим новым Годом! 🎄
Пару лет назад был такой тренд - рассказывать о том, каким выдался этот год.
🧑💻 Но так как я представитель ИБ/ИТ мира, хочу поделится, как прошёл мой год в цифрах:
✅ Посетил более2️⃣ 0️⃣ мероприятий
✅ Провёл2️⃣ вебинара по защите данных
✅ Написал2️⃣ статьи на habr
✅ Опубликовался в журнале по ИБ
✅ Посетил3️⃣ новых для меня города России (Казань, Иркутск, Красноярск)
✅Посетил2️⃣ новые страны (Тайланд и Сингапур)
✅ Завёл тг-канал и отметил1️⃣ 2️⃣ 5️⃣ подписчиков!
На следующий год грандиозные планы! Чего и вам желаю, уважаемые подписчики!
Пару лет назад был такой тренд - рассказывать о том, каким выдался этот год.
✅ Посетил более
✅ Провёл
✅ Написал
✅ Опубликовался в журнале по ИБ
✅ Посетил
✅Посетил
✅ Завёл тг-канал и отметил
На следующий год грандиозные планы! Чего и вам желаю, уважаемые подписчики!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15
⚠️ Будьте осторожны при использовании расширений для браузеров
Часто многие бездумно скачивают расширения для браузера в каких-то целях: «починить YouTube», например.
В статье описывается кейс, в котором были взломаны расширения для Chrome и «отравлены» вредоносным кодом.
На самом деле вариантов здесь может быть несколько: злоумышленники могут получить доступ к куки и даже перехватить весь веб-трафик с целью кражи ваших данных🔥
Если же вы пользуетесь данными расширениями, то немедленно удалите их:
🛑 Internxt VPN – бесплатный, зашифрованный и безлимитный VPN (10 000 пользователей);
🛑 VPNCity – ориентированный на конфиденциальность VPN с шифрованием AES 256 (50 000 пользователей);
🛑 Uvoice – сервис для зарабатывания баллов посредством прохождения опросов и предоставления данных об использовании ПК (40 000 пользователей);
🛑 ParrotTalks – инструмент поиска информации, специализирующийся на тексте и создании заметок (40 000 пользователей).
↪️ Читать статью
Часто многие бездумно скачивают расширения для браузера в каких-то целях: «починить YouTube», например.
В статье описывается кейс, в котором были взломаны расширения для Chrome и «отравлены» вредоносным кодом.
На самом деле вариантов здесь может быть несколько: злоумышленники могут получить доступ к куки и даже перехватить весь веб-трафик с целью кражи ваших данных
Если же вы пользуетесь данными расширениями, то немедленно удалите их:
🛑 Internxt VPN – бесплатный, зашифрованный и безлимитный VPN (10 000 пользователей);
🛑 VPNCity – ориентированный на конфиденциальность VPN с шифрованием AES 256 (50 000 пользователей);
🛑 Uvoice – сервис для зарабатывания баллов посредством прохождения опросов и предоставления данных об использовании ПК (40 000 пользователей);
🛑 ParrotTalks – инструмент поиска информации, специализирующийся на тексте и создании заметок (40 000 пользователей).
Please open Telegram to view this post
VIEW IN TELEGRAM
XAKEP
Несколько расширений для Chrome взломаны и теперь содержат вредоносный код
Неизвестные злоумышленники взломали учетную запись сотрудника швейцарского ИБ-стартапа Cyberhaven и использовали полученный доступ для компрометации Chrome-расширения компании. Как оказалось, от аналогичных атак пострадали не менее четырех других расширений…
А вот и очередная порция разводов в Telegram подъехала (спасибо коллегам, которые бдят даже в праздники 👍 ).
Ранее я уже описывал данный метод в одном из своих постов.
Ранее я уже описывал данный метод в одном из своих постов.
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯2
This media is not supported in your browser
VIEW IN TELEGRAM
Атаки с помощью ИИ - это только вершина айсберга 🏔
🔥5
Загадка мудрости: Ребус по информационной безопасности 🎅
Дорогие друзья,
Сегодня я хочу предложить вам небольшое испытание, которое не только развлечет, но и углубит ваше понимание важнейших принципов информационной безопасности. В нашем мире, где информация — это сила, защита данных становится ключевым навыком.
Небольшая подсказка:
Несанкционированный доступ злоумышленников к системам для кражи или уничтожения данных.
Делитесь своими мыслями в комментариях! Через день я раскрою правильный ответ и поделюсь размышлениями о его значении.
#ИБребусы
Дорогие друзья,
Сегодня я хочу предложить вам небольшое испытание, которое не только развлечет, но и углубит ваше понимание важнейших принципов информационной безопасности. В нашем мире, где информация — это сила, защита данных становится ключевым навыком.
Небольшая подсказка:
Делитесь своими мыслями в комментариях! Через день я раскрою правильный ответ и поделюсь размышлениями о его значении.
#ИБребусы
Please open Telegram to view this post
VIEW IN TELEGRAM
Вторжение - ответ на ребус из предыдущего поста 📟
Вторжение хакеров в сеть компании — это серьезная угроза, способная нанести значительный ущерб.
Ключевые аспекты этого явления
🟢 Цели хакеров
Хакеры преследуют различные цели: от кражи финансовых данных и интеллектуальной собственности до разрушения репутации компаний. Часто они требуют выкуп за восстановление доступа к данным или используют украденные данные для дальнейших атак.
🟢 Ущерб от вторжений
В 2023 году средние потери российских компаний составили около 20 миллионов рублей. Например, атаки на крупные онлайн-ритейлеры могут привести к недополученной прибыли в сотни миллионов рублей из-за простоя сайтов.
🟢 Место вторжения в этапах пентеста
В процессе пентестинга вторжение обычно происходит на этапе «эксплуатации», когда тестировщики используют выявленные уязвимости для получения доступа к системе. Этот этап критически важен для понимания уровня безопасности компании и выявления слабых мест.
🟢 Возможное время вторжения при пентестах
Некоторые известные случаи пентестов показывают, что хакеры могут получить доступ к системам всего за несколько минут. Например, в одном из случаев пентестирования уязвимость в системе позволила злоумышленникам получить доступ к данным всего за 15 мин после начала теста.
Компании должны осознавать серьезность угрозы кибератак и принимать меры для защиты своих данных и инфраструктуры. Инвестиции в информационную безопасность становятся не просто необходимостью, а жизненно важным условием для успешного ведения бизнеса в цифровую эпоху.😈
#вторжение #кибератаки
Вторжение хакеров в сеть компании — это серьезная угроза, способная нанести значительный ущерб.
Ключевые аспекты этого явления
🟢 Цели хакеров
Хакеры преследуют различные цели: от кражи финансовых данных и интеллектуальной собственности до разрушения репутации компаний. Часто они требуют выкуп за восстановление доступа к данным или используют украденные данные для дальнейших атак.
🟢 Ущерб от вторжений
В 2023 году средние потери российских компаний составили около 20 миллионов рублей. Например, атаки на крупные онлайн-ритейлеры могут привести к недополученной прибыли в сотни миллионов рублей из-за простоя сайтов.
🟢 Место вторжения в этапах пентеста
В процессе пентестинга вторжение обычно происходит на этапе «эксплуатации», когда тестировщики используют выявленные уязвимости для получения доступа к системе. Этот этап критически важен для понимания уровня безопасности компании и выявления слабых мест.
🟢 Возможное время вторжения при пентестах
Некоторые известные случаи пентестов показывают, что хакеры могут получить доступ к системам всего за несколько минут. Например, в одном из случаев пентестирования уязвимость в системе позволила злоумышленникам получить доступ к данным всего за 15 мин после начала теста.
Компании должны осознавать серьезность угрозы кибератак и принимать меры для защиты своих данных и инфраструктуры. Инвестиции в информационную безопасность становятся не просто необходимостью, а жизненно важным условием для успешного ведения бизнеса в цифровую эпоху.
#вторжение #кибератаки
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
Forwarded from Утечки информации
Хакеры утверждают, что им удалось выкачать данные Росреестра.
Заявляется, что получен доступ к более чем 2 млрд строк, общим размером около 1 Тб. 🔥
В качестве доказательства своих слов, хакеры опубликовали в свободном доступе ссылку на скачивание фрагмента базы данных, содержащего 81,990,606 строк:
🌵 ФИО
🌵 адрес эл. почты (401 тыс. уникальных)
🌵 телефон (7,5 млн уникальных)
🌵 адрес
🌵 паспорт (серия/номер, кем и когда выдан)
🌵 дата рождения
🌵 СНИЛС
🌵 дата
🌵 компания
❗️Более 12,5 тыс. вхождений слова rosreestr в адресах эл. почты и более 1,1 тыс. эл. почт в домене @rosreestr.ru.
Самая "свежая" запись в этом фрагменте датируется 10.03.2024.
Заявляется, что получен доступ к более чем 2 млрд строк, общим размером около 1 Тб. 🔥
В качестве доказательства своих слов, хакеры опубликовали в свободном доступе ссылку на скачивание фрагмента базы данных, содержащего 81,990,606 строк:
🌵 ФИО
🌵 адрес эл. почты (401 тыс. уникальных)
🌵 телефон (7,5 млн уникальных)
🌵 адрес
🌵 паспорт (серия/номер, кем и когда выдан)
🌵 дата рождения
🌵 СНИЛС
🌵 дата
🌵 компания
❗️Более 12,5 тыс. вхождений слова rosreestr в адресах эл. почты и более 1,1 тыс. эл. почт в домене @rosreestr.ru.
Самая "свежая" запись в этом фрагменте датируется 10.03.2024.
Непринужденно начинаем первый день после праздников! ➡️
В выходные решил поиграться с разными нейронками. Со сбором данных, генерацией текстов и даже кодов они, как и ожидалось, справляются на ура, но есть всё-таки аспект, где человек явно имеет преимущество.
И так, подборка шуток про ИБ от нейросети:
➡️ Почему шифрование никогда не чувствует себя одиноким?
Потому что у него всегда есть «ключ» к общению!
➡️ Почему компьютерные вирусы никогда не ходят в спортзал?
Потому что они уже знают, как «размножаться» без усилий!
➡️ Почему у информационной безопасности всегда хорошее настроение?
Потому что она знает, как защитить свои «права»!
➡️ Почему с паролем никто не общается?
Ему надо быть проще!
➡️ Почему программисты не доверяют лестницам?
Потому что они всегда боятся, что кто-то может «взломать» их уровень доступа!
Ну и немножко нестареющей человеческой классики:
Я знаю отличную шутку про UDP, но не факт что она до вас дойдет!🔥
В выходные решил поиграться с разными нейронками. Со сбором данных, генерацией текстов и даже кодов они, как и ожидалось, справляются на ура, но есть всё-таки аспект, где человек явно имеет преимущество.
И так, подборка шуток про ИБ от нейросети:
Потому что у него всегда есть «ключ» к общению!
Потому что они уже знают, как «размножаться» без усилий!
Потому что она знает, как защитить свои «права»!
Ему надо быть проще!
Потому что они всегда боятся, что кто-то может «взломать» их уровень доступа!
Ну и немножко нестареющей человеческой классики:
Я знаю отличную шутку про UDP, но не факт что она до вас дойдет!
Please open Telegram to view this post
VIEW IN TELEGRAM
🦄4👍2
Новый год - пора обновлений! ✅
❗️СРОЧНО необходимо обновить Google Chrome, Firefox: разработчики выкатили патч, который исправляет ряд самых опасных уязвимостей:
CVE-2025-0291. Типовая путаница в V8 в Google Chrome до версии 131.0.6778.264 позволяла удаленному злоумышленнику выполнять произвольный код внутри песочницы через специально подготовленную HTML-страницу.
CVE-2025-0244. При перенаправлении на недопустимую схему протокола, злоумышленник может подделать адресную строку.
CVE-2025-0242 и CVE-2025-0247. Ошибки безопасности памяти, обнаруженные в Firefox 133, Thunderbird 133, Firefox ESR 115.18, Firefox ESR 128.5, Thunderbird 115.18 и Thunderbird 128.5, показывают признаки повреждения памяти. Предполагается, что при достаточных усилиях некоторые из этих уязвимостей могли быть использованы для выполнения произвольного кода.
🗡 В чем суть: уязвимости позволяют запустить любой вредоносный код на вашей машине удаленно — злоумышленники могут получить полный контроль как над смартфоном, так и над компьютером, что позволит украсть данные, файлы, пароли и любую другую информацию. 😠
Пользователям Chrome рекомендуется обновиться до версии 31.0.6778.264/265 для Windows и Mac и версии 131.0.6778.264 для Linux.
Пользователи Firefox должны установить версию 134.
#уязвимость #CVE
❗️СРОЧНО необходимо обновить Google Chrome, Firefox: разработчики выкатили патч, который исправляет ряд самых опасных уязвимостей:
CVE-2025-0291. Типовая путаница в V8 в Google Chrome до версии 131.0.6778.264 позволяла удаленному злоумышленнику выполнять произвольный код внутри песочницы через специально подготовленную HTML-страницу.
CVE-2025-0244. При перенаправлении на недопустимую схему протокола, злоумышленник может подделать адресную строку.
CVE-2025-0242 и CVE-2025-0247. Ошибки безопасности памяти, обнаруженные в Firefox 133, Thunderbird 133, Firefox ESR 115.18, Firefox ESR 128.5, Thunderbird 115.18 и Thunderbird 128.5, показывают признаки повреждения памяти. Предполагается, что при достаточных усилиях некоторые из этих уязвимостей могли быть использованы для выполнения произвольного кода.
Пользователям Chrome рекомендуется обновиться до версии 31.0.6778.264/265 для Windows и Mac и версии 131.0.6778.264 для Linux.
Пользователи Firefox должны установить версию 134.
#уязвимость #CVE
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2