ИБ inform
СтатистикаСергей Михайлюк, CISO с многолетним опытом работы, делится экспертными новостями и советами. Форма обратной связи: @IB_inform_bot
- Последний пост
- 12 мар.
- Последнее чтение
- ещё не заходили
- Постов за неделю
- 0
- Всего постов
- 150
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- —
- 1/48двое суток
- —
- 1/72трое суток
- —
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
🔥 Открыт к новым профессиональным задачам в информационной безопасности В последние годы я работаю в роли CISO и занимаюсь построением и развитием функции ИБ: от базовой гигиены и процессов до управляемой, понятной бизнесу модели защиты. Чаще всего это задачи: - выстраивание ИБ с нуля или наведение порядка в существующей системе - работа с рисками, доступами, утечками, зрелостью процессов - диалог с топ-менеджментом и собственниками на языке бизнеса, а не «страшилок» Интересны роли и проекты, где ИБ — это не формальность и не «галочка», а реальный инструмент защиты и устойчивости компании. Формат взаимодействия обсуждаем: full-time, проектная роль, advisory. География и условия — тоже. ☝️🏼Если откликается — контакты для связи есть в описании канала. #CISO #информационнаябезопасность #кибербезопасность #управлениерисками #корпоративнаябезопасность #securityleadership #ITsecurity #карьеравИТ
без подписи
без подписи
без подписи
без подписи
без подписи
без подписи
ВАШ СЛЕДУЮЩИЙ ИНЦИДЕНТ УЖЕ ЗАПУЩЕН… Legacy-код, RCE и сетевой червь Вы уверены, что знаете весь старый код, который до сих пор работает в вашей инфраструктуре и имеет сетевой доступ? ⁉️ Недавно исследователи компании Atredis Partners показали, как в Command & Conquer: Generals (2003 год) можно получить Remote Code Execution и собрать полноценного сетевого червя, который автоматически заражает других участников сетевой сессии. И нет, это не «безопасный курьёз» из прошлого Причина оказалась предельно простой: в сетевом взаимодействии отсутствует аутентификация, входные данные содержат ошибки в обработке, а приложение позволяет записывать файлы и загружать DLL. В результате получается классическая связка: RCE + автоматическое распространение без участия пользователя Это ровно тот же класс уязвимостей, который привёл к появлению Code Red, Slammer и других сетевых червей, уничтожавших инфраструктуры ещё до того, как SOC успевал открыть ноутбук Именно поэтому эта история важна не геймерам, а CISO 👨🏻💻 Любое legacy-ПО без поддержки становится слепой зоной для CVE, SIEM и аудитов. Любой внутренний сервис или P2P-компонент без строгой валидации данных может превратиться в точку входа. А фраза «у нас это старое и не критичное» почти всегда звучит незадолго до инцидента Как неоднократно отмечает CISA, именно устаревшие и неучтённые компоненты всё чаще используются как initial access в реальных атаках 🖇 Самые опасные уязвимости часто скрываются в старом коде, который годами «просто работает». Legacy-компоненты не шумят, не алертят и не попадают в отчёты — до тех пор, пока не превращаются в червя #ИБinform #RCE #LegacySecurity
💸 Защита на 10 миллионов, взлом на 50. Как перестать тратить бюджет на ИБ впустую? Всё чаще в отчётах аналитиков и на совещаниях топ-менеджмента звучит тезис: «Бизнесу не нужна безопасность ради безопасности — ему нужна устойчивость» На практике это подтверждается одними и теми же историями. Компания «А» вложила 10 млн в современную систему защиты и считала риски закрытыми. Спустя месяц — взлом, три дня простоя и ущерб в 50 млн. Причина банальна: сотрудник открыл фишинговое письмо. Именно так и выглядит безопасность, которая существует только на бумаге А теперь разбираемся: что нужно бизнесу, а что является «театром безопасности» ✅ Безопасность для устойчивости бизнеса 1. Управление рисками. Задайте себе вопрос: «что может остановить мой бизнес завтра?» и поймите, что взлом Tg-аккаунта директора для мошенничества опаснее, чем несоответствие одному из пунктов ISO, — первый шаг 2. Контроль доступа. По данным Verizon, до 80% взломов связаны со слабыми или украденными паролями. MFA и базовый контроль привилегий — самый эффективный и при этом дешёвый способ закрыть эту дыру 3. Мониторинг и быстрое реагирование. Предотвратить 100% атак невозможно, но вовремя заметить подозрительную активность — значит не допустить катастрофу 4. Работа с главной уязвимостью — людьми. Самый дорогой файрвол бессилен против сотрудника, который переходит по ссылке от «службы поддержки банка». Обучение, фишинг-симуляции и понятные правила дают больший эффект, чем очередной «коробочный» продукт 5. Интеграция ИБ в процессы. Безопасность должна помогать работать, а не останавливать процессы ‼️ Что делается «для галочки» — Регламенты, которые никто не читает и которые живут они только для проверяющих — Сертификация и стандарты без реального внедрения процессов — Закупка дорогих средств защиты без модели угроз и понимания, от чего они защищают — KPI ИБ-подразделения, ориентированные только на проверки, а не на снижение рисков Мой опыт как CISO показывает, что эффективная ИБ — это оптимальный уровень защиты. И у нас во многих компаниях ИБ всё ещё воспринимается как обязательный «налог» — пока не случается инцидент ⁉️ Мой вопрос к вам: ваша ИБ сегодня снижает риски бизнеса или просто закрывает требования проверяющих? #ИБinform #информационнаябезопасность #CISO #киберриски #бизнесИБ
ИИ и риски бизнеса: европейский стандарт, к которому придётся стремиться «Наконец-то в мире появился первый обязательный закон об ИИ, который снижает риски, борется с дискриминацией и защищает права граждан», — заявил Брандо Бенифей, член Европарламента Речь идет о Законе ЕС об искусственном интеллекте — первом комплексном правовом акте, регулирующем весь жизненный цикл ИИ ⚠️ Что нужно знать: — Оценка рисков ИИ — модели с высоким риском проверяют на ошибки, уязвимости и атаки, от «отравления данных» до prompt‑инъекций — Прозрачность и отчётность — компании обязаны документировать данные обучения, принципы работы моделей и инциденты — Связь с ИБ — требования AI Act интегрируют безопасность ИИ в общую систему информационной безопасности и управления рисками Опыт CISO в Европе показывает, что ИИ нужно постоянно мониторить, тестировать на атаки, интегрировать в ISMS и GRC, а CISO становится связующим звеном между ИБ, разработкой и управлением рисками А у нас? Пока нет детализированных правил по защите ИИ — требования остаются на уровне концепций и общих принципов ⁉️Если вы используете ИИ в компании, быть «в курсе» недостаточно. Европейские стандарты уже задают вектор развития, к которому придётся стремиться и российским компаниям И чем раньше вы начнёте внедрять эти практики, тем безопаснее ваши ИИ‑системы и бизнес в целом #ИБinform #AIsecurity #CISO #кибербезопасность #ИИ
без подписи