28% компаний не защищают свои веб-приложения
В контексте заявления главы Минцифры Шадаева крайне показательным выглядит совместный опрос 100 IT-директоров крупных компаний от K2 Cloud и Positive Technologies о защите веб-приложений. Вот что узнали о практиках рынка:
🔘 Использование уязвимостей веб-приложений в последние 5 лет входит в топ-3 наиболее популярных методов атак на организации;
🔘 Несмотря на это, 28% компаний вообще никак не защищают свои сервисы;
🔘 Треть компаний для защиты используют WAF или Anti-Bot (20% и 12% соответственно), но более популярен комбинированный подход – WAF+Anti-DDoS (52%);
🔘 Облачные решения по защите безопасности сегодня используют четверть компаний, но только 10% доверяют исключительно cloud-вариантам;
🔘 Однако тренд в пользу «облаков» – 30% директоров заявили о планах по переходу на облачные варианты защиты в течение года.
В целом, авторы исследования признают, что текущая обстановка в сфере защиты веб-приложений оставляет желать лучшего. Многие компании просто оставляют на волю случая вопросы безопасности. Часть методов, которые применяются, безнадежно устарели и не способны обеспечить надлежащий уровень защиты. В этой сфере необходимы комплексные решения. Именно к ним и пытается «подтолкнуть» обещанием штрафов глава Минцифры.
Но это не все – на проходящем сегодня SOC Forum 2024 директор направления по развитию бизнеса облачных продуктов Positive Technologies Денис Прохорчик дополнил картину ситуацией в малом и среднем бизнесе:
🔘 50% SMB-компаний в принципе не использует методы защиты WAF, а 15% используют его ненадежные варианты или в режиме мониторинга;
🔘 Процесс замещения зарубежных средств защиты среди малого и среднего бизнеса в целом проходит успешно – 83% пользующихся защитой, используют отечественные варианты
В контексте заявления главы Минцифры Шадаева крайне показательным выглядит совместный опрос 100 IT-директоров крупных компаний от K2 Cloud и Positive Technologies о защите веб-приложений. Вот что узнали о практиках рынка:
В целом, авторы исследования признают, что текущая обстановка в сфере защиты веб-приложений оставляет желать лучшего. Многие компании просто оставляют на волю случая вопросы безопасности. Часть методов, которые применяются, безнадежно устарели и не способны обеспечить надлежащий уровень защиты. В этой сфере необходимы комплексные решения. Именно к ним и пытается «подтолкнуть» обещанием штрафов глава Минцифры.
Но это не все – на проходящем сегодня SOC Forum 2024 директор направления по развитию бизнеса облачных продуктов Positive Technologies Денис Прохорчик дополнил картину ситуацией в малом и среднем бизнесе:
Please open Telegram to view this post
VIEW IN TELEGRAM
Средние рыночные зарплаты в IT растут быстрее инфляции
Сервис по поиску работы SuperJob изучил динамику изменения заработных плат в IT-сфере в Москве за последние 5 лет. Вот основные выводы:
🔹 Быстрее всех за 5 лет медианная зарплата росла у директоров по IT (+116,5%), программистов Python (+115,4%) и C++ (+100%).
🔹 Медленнее всех медианные зарплаты росли у руководителей отдела тестирования (+55,6%) и разработчиков iOS (+50%). Любопытно, что если до пандемии разработчики iOS получали на четверть больше разработчиков Android, то сейчас разрыв сократился до 7%
🔹 Самыми востребованными языками программирования, судя по количеству вакансий, являются Java, PHP и C++. Любопытно, что недавний отчет GitHub по популярности языков программирования в мировом масштабе мало совпадает с реалиями российского рынка – Java на GitHub по распространенности лишь четвертый с тенденцией падения, С++ шестой, а PHP – седьмой.
🔹 Важно понимать, что заработная плата во всех профессиях IT-сферы растет быстрее уровня инфляции: за 5 лет ее уровень составил 45,5%. Рост зарплат у разработчиков iOS все еще выше.
🔹 В будущем SuperJob прогнозируют дальнейший рост зарплат, но темпы прироста в процентном соотношении будут снижаться из-за эффекта высокой базы: плюс от 9 до 10% к концу 2025 года.
🔹 Несмотря на такую положительную картину, «джунам» в ней места не нашлось – спрос на них достаточно маленький: лишь 5% вакансий в Москве для Junior. Более того, последние 2 года зарплаты для них не просто не растут, но даже падают для некоторых направлений.
Сервис по поиску работы SuperJob изучил динамику изменения заработных плат в IT-сфере в Москве за последние 5 лет. Вот основные выводы:
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Еще одно интересное выступление с первого дня SOC Forum 2024. Руководитель отдела реагирования на угрозы ИБ экспертного центра безопасности Positive Technologies Денис Гойденко представил результаты проектов по расследованию инцидентов и ретроспективному анализу за прошлый и этот год:
🔘 Количество инцидентов за IV квартал прошлого года и за I-III квартал этого года серьезно возросло;
🔘 Наиболее «популярные» цели для атак это госучреждения (23%) и промышленные производства (22%): совокупно атаки на них составляли почти половину от всего количества инцидентов;
🔘 При этом каждая десятая атакованная организация относится к крупнейшим компаниям России из RAEX-600;
🔘 Последние годы растет количество атак на компании IT-сектора. Спикер считает, что причина этого лежит в неготовности IT-компаний к новой реальности – пока целями хакерских атак становились компании типа банков и промышленных объектов, эти компании улучшали свои средства борьбы с угрозами, IT-сектор занимался более на тот момент актуальными вопросами;
🔘 В 35% хакерских атак последствия для компаний были серьезными – их бизнес-процессы нарушались, а данные зашифровывались или удалялись;
🔘 Наиболее популярной точкой первоначального входа для хакеров становились веб-приложения. Они ответственны почти за половину случаев взлома (44%). Это еще больше поднимает вопрос о необходимости обеспечения адекватной защиты веб-приложений;
🔘 Использование устаревших ОС и ПО является одной из основных причин проблем с безопасностью (47%), также большое влияние на уровень защиты оказывает отсутствие двухфакторной аутентификации (44%) и недостаточная сегментация сети (38%).
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Oracle разрешили предоставить экономическую выгоду санкционным лицам
По данным РБК, американская компания Oracle получила разрешение от американского регулятора на выплату долга перед российскими клиентами. Компания разослала письма кредиторам с предложением сделки. Oracle готова выкупить требования к своей российской дочерней компании «Оракл компьютерное оборудование», но не более чем за 60% от номинала. Взамен компания просит об отказе от любых новых требований к российскому юрлицу.
Согласно данным о задолженностях компании, а также об уже взысканных суммах, на сегодняшний день долг «дочки» Oracle составляет 1,4 млрд руб. То есть, исходя из условий письма, Oracle готовы заплатить 840 млн руб. или $8,5 млн по текущему курсу.
Между тем, разосланное письмо считать официальным предложением невозможно. Управляющий по делу о банкротстве «Оракл компьютерное оборудование» Егор Непомнящих заявил, что письмо Oracle не является юридическим значимым, поскольку в нем нет ни отправителя, ни подписи. Все зависит от дальнейших действий головной компании.
История с выплатой долгов «дочки» Oracle происходит на фоне серьезных проблем в самой компании. В корпорации сокращают сотрудников в рамках реструктуризации, уволены несколько сотен человек. Наиболее пострадавшим от сокращений называют Oracle Cloud Infrastructure – облачное отделение компании.
По данным РБК, американская компания Oracle получила разрешение от американского регулятора на выплату долга перед российскими клиентами. Компания разослала письма кредиторам с предложением сделки. Oracle готова выкупить требования к своей российской дочерней компании «Оракл компьютерное оборудование», но не более чем за 60% от номинала. Взамен компания просит об отказе от любых новых требований к российскому юрлицу.
Согласно данным о задолженностях компании, а также об уже взысканных суммах, на сегодняшний день долг «дочки» Oracle составляет 1,4 млрд руб. То есть, исходя из условий письма, Oracle готовы заплатить 840 млн руб. или $8,5 млн по текущему курсу.
Между тем, разосланное письмо считать официальным предложением невозможно. Управляющий по делу о банкротстве «Оракл компьютерное оборудование» Егор Непомнящих заявил, что письмо Oracle не является юридическим значимым, поскольку в нем нет ни отправителя, ни подписи. Все зависит от дальнейших действий головной компании.
История с выплатой долгов «дочки» Oracle происходит на фоне серьезных проблем в самой компании. В корпорации сокращают сотрудников в рамках реструктуризации, уволены несколько сотен человек. Наиболее пострадавшим от сокращений называют Oracle Cloud Infrastructure – облачное отделение компании.
Коммуникационная платформа года: мессенджер, соцсеть и фичи для HR
CNews назвал CoWork коммуникационной платформой года. Разработка отечественная. Позиционирует себя как инструмент для среднего и крупного бизнеса, а также для государственных компаний.
В CoWork есть весь стандартный ожидаемый функционал таких платформ. Но по некоторым позициям улучшенный. Например, у организатора созвона есть возможность управлять правами пользователей, в том числе, не разрешить включить микрофон или сделать запись экрана, что особенно актуально для конфиденциальных звонков.
Мессенджер CoWork на 80% повторяет функционал Telegram, а это значит, что есть официальный рабочий мессенджер и работа и личная жизнь будут разделены. В выходные можно не заходить в рабочие чаты и не бояться пропустить важные сообщения по работе среди личной переписки в Telegram.
Также в решении есть и любопытные фичи, которые делают его по сути корпоративным порталом. Например, систематизация работы с документами, площадки для новостных каналов и авторских блогов, а также HR-платформа с профилями сотрудников и страницами отделов
Для всех взаимодействий между клиентами и сервером используется mTLS-шифрование и 2FA или 3FA аутентификация. Хранить данные можно на своём сервере или в облаке сервиса. Стоит от 250 руб. в месяц за пользователя.
CNews назвал CoWork коммуникационной платформой года. Разработка отечественная. Позиционирует себя как инструмент для среднего и крупного бизнеса, а также для государственных компаний.
В CoWork есть весь стандартный ожидаемый функционал таких платформ. Но по некоторым позициям улучшенный. Например, у организатора созвона есть возможность управлять правами пользователей, в том числе, не разрешить включить микрофон или сделать запись экрана, что особенно актуально для конфиденциальных звонков.
Мессенджер CoWork на 80% повторяет функционал Telegram, а это значит, что есть официальный рабочий мессенджер и работа и личная жизнь будут разделены. В выходные можно не заходить в рабочие чаты и не бояться пропустить важные сообщения по работе среди личной переписки в Telegram.
Также в решении есть и любопытные фичи, которые делают его по сути корпоративным порталом. Например, систематизация работы с документами, площадки для новостных каналов и авторских блогов, а также HR-платформа с профилями сотрудников и страницами отделов
Для всех взаимодействий между клиентами и сервером используется mTLS-шифрование и 2FA или 3FA аутентификация. Хранить данные можно на своём сервере или в облаке сервиса. Стоит от 250 руб. в месяц за пользователя.
Сегодня глава Минцифры Максут Шадаев выступил на открывшемся CNews FORUM. Вот о чем он говорил:
◾️ За четырехлетний отрезок IT-отрасль показала самые высокие темпы роста среди крупных отраслей экономики. По данным за первое полугодие 2024 года отрасль выросла на 60% по отношению к первому полугодию прошлого года;
◾️ Со следующего года Минцифры будет отслеживать коммерческую реализацию продуктов госкомпаний, включенных в реестр российского ПО. Критерием сохранения в реестре российского ПО будет наличие внешней выручки;
◾️ В вопросе получения статуса системно значимой компании проходит обсуждение наиболее уместных критериев: если раньше считалось, что российской компанией является организация, которой владеют российские граждане, то сейчас от этого подхода отказываются. Проблема в том, что «если большая часть акций компании торгуется, как проконтролировать, что конечные бенефициары контролируются российскими гражданами»:
◾️ Нацпроект «Экономика данных» уже близок к презентации – бюджет для него находится во втором чтении и до конца ноября стоит ждать полной презентации нового нацпроекта;
◾️ Импортозамещение проходит на так гладко, как хотелось бы – окончательные итоги миграции субъектов КИИ на российский софт Минцифры планирует подвести в начале 2025, но уже сейчас очевидно, что будут те компании и госорганы, которые не смогут в полном объеме перевести свои системы на российские решения.
А тех, кто ещё не перешёл на российские решения будут стимулировать или принуждать занять более активную позицию:
Сейчас мы это активно обсуждаем с регуляторами в сфере безопасности, с Банком России, и найдём какую-то формулу.
А тех, кто ещё не перешёл на российские решения будут стимулировать или принуждать занять более активную позицию:
Наша задача в том, чтобы тех, кто по каким-то причинам нашел для себя объяснение, почему он за 2,5 года не перешел на российские решения, принудить взять на себя юридические обязательства и перейти. Занять не пассивную роль – «принесите готовое решение, я посмотрю, и если будет оно меня устраивать, я перейду», а все-таки, чтобы они участвовали в его создании и внедрении.
Please open Telegram to view this post
VIEW IN TELEGRAM
IT-сертификация: ближе чем кажется?
История с сертификационной системой для айтишников получила свое развитие. Минцифры продолжает работу над проектом и, вероятно, его партнером действительно станет сервис по подбору персонала hh․ru. Правда, Ъ заявляет и о других разработчиках, которые готовят свои проекты. Предполагаемая система оценки навыков IT-специалистов будет иметь интеграцию с порталом «Госуслуги».
На самом на hh․ru уже есть возможность подтверждать некоторые из навыков IT-специалистов: языки программирование, использование специализированного софта, английский язык и пр. Возможно, это заготовки под дальнейшие расширение функционала.
Другой проект представляет Ассоциация предприятий компьютерных и информационных технологий (АПКИТ), в которую входят VK, 1C, Softline и др. Их проект базируются на вендорских системах ушедших из России компаний. Идентификация будет проходить через СНИЛС, что дает возможность дальнейшей интеграции с госсервисами.
Как мы говорили ранее, покрыть всю сферу IT с её спецификой единым центром проверки – крайне сложная задача. Параллельное использование нескольких сертификационных площадок может сгладить эту проблему, но вопросов всё ещё остается много.
История с сертификационной системой для айтишников получила свое развитие. Минцифры продолжает работу над проектом и, вероятно, его партнером действительно станет сервис по подбору персонала hh․ru. Правда, Ъ заявляет и о других разработчиках, которые готовят свои проекты. Предполагаемая система оценки навыков IT-специалистов будет иметь интеграцию с порталом «Госуслуги».
На самом на hh․ru уже есть возможность подтверждать некоторые из навыков IT-специалистов: языки программирование, использование специализированного софта, английский язык и пр. Возможно, это заготовки под дальнейшие расширение функционала.
Другой проект представляет Ассоциация предприятий компьютерных и информационных технологий (АПКИТ), в которую входят VK, 1C, Softline и др. Их проект базируются на вендорских системах ушедших из России компаний. Идентификация будет проходить через СНИЛС, что дает возможность дальнейшей интеграции с госсервисами.
Как мы говорили ранее, покрыть всю сферу IT с её спецификой единым центром проверки – крайне сложная задача. Параллельное использование нескольких сертификационных площадок может сгладить эту проблему, но вопросов всё ещё остается много.
Новый крестовый поход РКН, цель – Cloudflare
Роскомнадзор приступил к блокировке сервиса Cloudflare – одного из крупнейших в мире провайдеров услуг CDN, защиты от DDoS-атак и DNS-серверов. Сайты, которые до сих пор используют услуги Cloudflare в России, работают со сбоями.
Проблемы начались после того, как Cloudflare включил на своих серверах расширение TLS ECH (Encrypted Client Hello). Помимо защитных функций, оно позволяет обходить часть блокировок сайтов, которые установил РКН. Это и заставило Роскомнадзор действовать. Вот что говорит само ведомство:
К чему эти ограничения приведут? На самом деле, всё не так страшно, как может показаться на первый взгляд. Если до 2022 года Cloudflare пользовалась достаточно большая доля веб-сайтов, то сегодня на долю зарубежных решений по безопасности приходится лишь 17% рынка. Доля Cloudflare еще меньше.
Война между Роскомнадзором и американской компанией идет уже давно. Но ситуация обострилась после участия Cloudflare в собрании Фонда открытых технологий США (OTF) в начале сентября, на котором OTF побуждала Cloudflare, Amazon, Google и Microsoft расширить перечень инструментов уклонения от интернет-цензуры. Это и произошло со включением TLS ECH.
Что будет дальше? Скорее всего, те, кто до сих пор пользовался ресурсами Cloudflare в России, перейдут на локальные решения. Сервис защиты от кибератак DDoS-Guard заявил «Ведомостям», что еще накануне официального сообщения о блокировке американского сервиса, к ним поступило в четыре раза больше звонков на подключение, чем обычно.
Проблема в том, что Cloudflare предоставлял свои услуги бесплатно, а многие российские решения или не готовы дать их на безвозмездной основе, или не способны покрыть весь перечень услуг, предоставляемых американской компанией. Это может оказаться преградой для ресурсов, которые ведутся одним человеком/маленькой командой или на добровольной основе.
К тому же, не стоит забывать, что блокировка ударит и по зарубежным ресурсам – доля сайтов с Cloudflare там выше (около 20%), и они вряд ли будут делать что-то, чтобы уклониться от блокировки в непрофильном регионе.
Роскомнадзор приступил к блокировке сервиса Cloudflare – одного из крупнейших в мире провайдеров услуг CDN, защиты от DDoS-атак и DNS-серверов. Сайты, которые до сих пор используют услуги Cloudflare в России, работают со сбоями.
Проблемы начались после того, как Cloudflare включил на своих серверах расширение TLS ECH (Encrypted Client Hello). Помимо защитных функций, оно позволяет обходить часть блокировок сайтов, которые установил РКН. Это и заставило Роскомнадзор действовать. Вот что говорит само ведомство:
Эта технология – средство обхода ограничений доступа к запрещенной в России информации. Его использование нарушает российское законодательство и ограничивается техническими средствами противодействия угрозам.
К чему эти ограничения приведут? На самом деле, всё не так страшно, как может показаться на первый взгляд. Если до 2022 года Cloudflare пользовалась достаточно большая доля веб-сайтов, то сегодня на долю зарубежных решений по безопасности приходится лишь 17% рынка. Доля Cloudflare еще меньше.
Война между Роскомнадзором и американской компанией идет уже давно. Но ситуация обострилась после участия Cloudflare в собрании Фонда открытых технологий США (OTF) в начале сентября, на котором OTF побуждала Cloudflare, Amazon, Google и Microsoft расширить перечень инструментов уклонения от интернет-цензуры. Это и произошло со включением TLS ECH.
Что будет дальше? Скорее всего, те, кто до сих пор пользовался ресурсами Cloudflare в России, перейдут на локальные решения. Сервис защиты от кибератак DDoS-Guard заявил «Ведомостям», что еще накануне официального сообщения о блокировке американского сервиса, к ним поступило в четыре раза больше звонков на подключение, чем обычно.
Проблема в том, что Cloudflare предоставлял свои услуги бесплатно, а многие российские решения или не готовы дать их на безвозмездной основе, или не способны покрыть весь перечень услуг, предоставляемых американской компанией. Это может оказаться преградой для ресурсов, которые ведутся одним человеком/маленькой командой или на добровольной основе.
К тому же, не стоит забывать, что блокировка ударит и по зарубежным ресурсам – доля сайтов с Cloudflare там выше (около 20%), и они вряд ли будут делать что-то, чтобы уклониться от блокировки в непрофильном регионе.
Утечка данных как страховой случай
Проблема с утечкой персональных данных перешла все возможные границы. По оценкам «Сбера», в открытом доступе уже находятся около 3,5 млрд строк, содержащих персональные данные россиян – 90% от общего количества.
Это вызывает реакцию. На круглом столе в Совете Федерации председатель рабочей группы Всероссийского союза страховщиков (ВСС) по страхованию информационных рисков Владимир Новиков предложил систему компенсаций «морального ущерба» для граждан, пострадавших от утечек. Сумма одной выплаты может составлять 1000–5000 руб. на одного человека. Суммарный лимит страхового покрытия предлагается сделать от 5 млн до 1 млрд руб. в зависимости от объема хранимых компанией персональных данных.
Ранее компенсации были частью законопроекта об оборотных штрафах (который недавно комментировал глава Минцифры) – по нему для компаний, допустивших утечку, предполагается штраф в размере от 0,1 до 3% выручки компании за календарный год или за часть текущего года, но не менее 15 млн руб. и не более 500 млн руб. за повторную утечку данных.
Проблема с утечкой персональных данных перешла все возможные границы. По оценкам «Сбера», в открытом доступе уже находятся около 3,5 млрд строк, содержащих персональные данные россиян – 90% от общего количества.
Это вызывает реакцию. На круглом столе в Совете Федерации председатель рабочей группы Всероссийского союза страховщиков (ВСС) по страхованию информационных рисков Владимир Новиков предложил систему компенсаций «морального ущерба» для граждан, пострадавших от утечек. Сумма одной выплаты может составлять 1000–5000 руб. на одного человека. Суммарный лимит страхового покрытия предлагается сделать от 5 млн до 1 млрд руб. в зависимости от объема хранимых компанией персональных данных.
Ранее компенсации были частью законопроекта об оборотных штрафах (который недавно комментировал глава Минцифры) – по нему для компаний, допустивших утечку, предполагается штраф в размере от 0,1 до 3% выручки компании за календарный год или за часть текущего года, но не менее 15 млн руб. и не более 500 млн руб. за повторную утечку данных.
Forwarded from Домострой
"Самолет" избавился от айтишников.
Профсоюз работников сферы информационных технологий пишет, что многие технари синего девелопера остались без работы. Прощались быстро: принял решение — завтра подписываем — на выход с двумя зарплатами.
Разработка почти полностью заморожена, какие-то работы ведутся только в части подготовки продукта к продаже. Из 105 человек хотели оставить 20.
Профсоюз работников сферы информационных технологий пишет, что многие технари синего девелопера остались без работы. Прощались быстро: принял решение — завтра подписываем — на выход с двумя зарплатами.
Разработка почти полностью заморожена, какие-то работы ведутся только в части подготовки продукта к продаже. Из 105 человек хотели оставить 20.
Telegram
Профсоюз работников IT
«Самолёт» прилетел
Очередная история про тихие сокращения в ГК «Самолёт», которую принесли в обратную связь.
Работала в ГК «Самолёт». Активно набирали команду под быстрорастущий проект вплоть до апреля 2024 года. В апреле заморозили найм по всему «Самолёту».…
Очередная история про тихие сокращения в ГК «Самолёт», которую принесли в обратную связь.
Работала в ГК «Самолёт». Активно набирали команду под быстрорастущий проект вплоть до апреля 2024 года. В апреле заморозили найм по всему «Самолёту».…
Российские IT-компании растут, но разными темпами
На этой неделе фин.результаты за первые 9 месяцев года опубликовали Arenadata, Positive Technologies и Selectel. Их отчёты подтверждают слова главы Минцифры Шадаева – отрасль показывает очень высокие темпы роста. Вот некоторые из показателей:
🔹 Объем выручки всех компаний по сравнению с результатом сентября 2023 выросли: у PT на 16%, Selectel на 27%, а у Arenadata на космические 114%. Такие темпы роста для Arenadata уже стали традицией – рост свыше 50% сохраняется у компании уже третий год.
🔹 Также Arenadata благодаря своим показателям роста смогла выбраться из убытков – 77 млн руб. убытка превратились в 733 млн руб. чистой прибыли. По словам руководства компании, причина этого в снижении фактора сезонности B2B бизнеса в этом году.
🔹 Нельзя не отметить превышающий общий рост сферы облачных инфраструктурных сервисов у Selectel – 30%. У PT таких успешных показателей добилась расширенная техподдержка – 24%.
🔹 При этом у Positive Technologies наблюдается серьезное увеличение объемов чистого долга – его отношение к EBITDA LTM выросло с 0,3x до 2,4x. Для сравнения, у Selectel тот же показатель вырос с 1,4x до 1,5x, а у Arenadata долг остается отрицательным.
На этой неделе фин.результаты за первые 9 месяцев года опубликовали Arenadata, Positive Technologies и Selectel. Их отчёты подтверждают слова главы Минцифры Шадаева – отрасль показывает очень высокие темпы роста. Вот некоторые из показателей:
Please open Telegram to view this post
VIEW IN TELEGRAM
Россиянам не рады на Github
История с исключением 11 российских программистов из числа ответственных за развитие Linux не осталась в одиночестве. Разработчик «Яндекса» из Санкт-Петербурга Ахтям Сакаев получил отказ от внесения изменений в репозиторий лишь на основании гражданства.
Картина событий
В 2 октября 2024 года Сакаев сделал запрос на изменение в репозитории Spring – это Java-фреймворк с открытым кодом для разработки серверной части приложений. Разработчик Spring – VMware, часть американской Broadcom. Последняя активно блокирует профили пользователей из России на своём сайте, из-за чего те лишаются различной технической информации по продуктам.
Запрос Сакаева на изменение был недавно отклонен. В качестве обоснования модератор и сотрудник Broadcom написал следующее:
На последовавшие далее вопросы о правомерности подобных действий ответа не последовало.
«Я точно не из России»
Проверить историю Сакаева решил пользователь Андрей Кулешов. Он решил открыть точно такой же запрос изменений, но в своем профиле написал:
В результате, его запрос также не был закрыт.
Это не первый случай, когда российские пользователи сталкиваются с дискриминацией на Github. В начале 2022 года уже были случаи блокировки россиян из-за связи подсанкционными компаниями. И все же, мы бы хотели отметить – блокировка Github была бы худшей из возможных реакций на подобное: в случае Сакаева основные претензии должны быть направлены в сторону Broadcom и их политики.
История с исключением 11 российских программистов из числа ответственных за развитие Linux не осталась в одиночестве. Разработчик «Яндекса» из Санкт-Петербурга Ахтям Сакаев получил отказ от внесения изменений в репозиторий лишь на основании гражданства.
Картина событий
В 2 октября 2024 года Сакаев сделал запрос на изменение в репозитории Spring – это Java-фреймворк с открытым кодом для разработки серверной части приложений. Разработчик Spring – VMware, часть американской Broadcom. Последняя активно блокирует профили пользователей из России на своём сайте, из-за чего те лишаются различной технической информации по продуктам.
Запрос Сакаева на изменение был недавно отклонен. В качестве обоснования модератор и сотрудник Broadcom написал следующее:
Благодарим вас за этот вклад. К сожалению, как проект, реализуемый Broadcom, мы не можем принимать материалы из российских источников из-за экспортной политики Broadcom в настоящее время. Спасибо за то, что вы продолжаете использовать Spring.
На последовавшие далее вопросы о правомерности подобных действий ответа не последовало.
«Я точно не из России»
Проверить историю Сакаева решил пользователь Андрей Кулешов. Он решил открыть точно такой же запрос изменений, но в своем профиле написал:
Я из Нидерландов (возможно, не из России (вероятно). Пожалуйста, не блокируйте меня, я могу доказать это с помощью моей ID-карты и моих документов (но как вы это проверите?).
В результате, его запрос также не был закрыт.
Это не первый случай, когда российские пользователи сталкиваются с дискриминацией на Github. В начале 2022 года уже были случаи блокировки россиян из-за связи подсанкционными компаниями. И все же, мы бы хотели отметить – блокировка Github была бы худшей из возможных реакций на подобное: в случае Сакаева основные претензии должны быть направлены в сторону Broadcom и их политики.
This media is not supported in your browser
VIEW IN TELEGRAM
Настоящий любящий сеньор проводит ревью кода именно так.
А джуниор на этом видео признан Минюстом иноагентом (возможно, за качество кода).
А джуниор на этом видео признан Минюстом иноагентом (возможно, за качество кода).
Российский рынок вендоров NGFW стремительно растет
Компания Ideco оценила состояние отрасли межсетевых экранов нового поколения (NGFW). Вот их основные выводы:
🔹 Российский рынок NGFW вырос с 2022 года в шесть раз. Это привело к рекордным результатам в более чем 30 разработках;
🔹 Несмотря на молодость самой NGFW-сферы, более 70% всех проектов находятся на активной стадии разработки и адаптации под основные вызовы и потребности, которые перед ними ставятся;
🔹 Увеличение объемов конфиденциальной информации в компаниях рождает спрос на использование решений повышенной безопасности. 10% российских компаний в сфере ИБ способны осуществить полный комплекс по защите критически важных данных;
🔹 Согласно прогнозам, отечественный рынок NGFW будет расти и дальше – в ближайшие несколько лет темпы роста будут держаться на уровне 11-12%. Это связано с тем, что спрос крупных компаний на улучшение систем безопасности каждый год будет расти.
Напоминаем, что отечественный рынок NGFW представлен следующими игроками: ГК «Солар», Positive Technologies, «Код Безопасности», «Юзергейт», авторами исследования компанией Ideco и др.
Компания Ideco оценила состояние отрасли межсетевых экранов нового поколения (NGFW). Вот их основные выводы:
Напоминаем, что отечественный рынок NGFW представлен следующими игроками: ГК «Солар», Positive Technologies, «Код Безопасности», «Юзергейт», авторами исследования компанией Ideco и др.
Please open Telegram to view this post
VIEW IN TELEGRAM
Эксперты российского ИБ-вендора «Код Безопасности» опубликовали топ техник MITRE ATT&CK за I-III кварталы 2024 г. Вот как распределилась распространенность угроз:
🔘 Наиболее массовой хакерской техникой за три квартала стало «Изучение системной информации» (108 случаев) – ее суть в попытке хакером получить подробную информацию об операционной системе и аппаратном обеспечении, включая версию, исправления, пакеты обновлений и архитектуру;
🔘 На втором месте по распространённости находится «Деобфускация/декодирование файлов или информации» (84 случая) – попытки хакеров использовать файлы и информацию с декодированным кодом, чтобы скрыть артефакты вторжения от анализа;
🔘 Замыкает тройку техника «Вредоносный файл» (81 случай) – суть очень простая: юзер открывает вредоносный файл и сам запускает злоумышленника в систему.
🔘 В III квартале приоритет угроз изменился: «Деобфускация/декодирование файлов или информации» оказалась на восьмом месте. Лидером же по популярности стало злоупотребление командами и сценариями PowerShell (39 случаев). Популярность этой хакерской техники росла на протяжении всех трех кварталов, достигнув пика лишь к третьему.
Использование вредоносных файлов (38 случаев) оказалось на втором месте, а третье разделили между собой «Изучение системной информации», «Веб-протоколы» и «Отключение или модификация средств защиты».
Использование вредоносных файлов (38 случаев) оказалось на втором месте, а третье разделили между собой «Изучение системной информации», «Веб-протоколы» и «Отключение или модификация средств защиты».
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM