AKTIV.CONSULTING
Статистика• Профессиональный взгляд на новости рынка ИБ • Разбор законодательных изменений в сфере кибербезопасности • Экспертные мнения и материалы Связь: @Varvara_Shubina Дегустационная консультация: https://clck.ru/3Upv6N
- Последний пост
- 14 авг.
- Последнее чтение
- 14:10
- Постов за неделю
- 3
- Всего постов
- 80
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 186
- 1/48двое суток
- 213
- 1/72трое суток
- 229
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
🔛 Новостной дайджест прошедшей недели 🟠В России появится Совет по генеративной разработке ПО В числе задач совета – выработка единой методологической базы, подходов к оценке экономического эффекта ИИ и эффективности вычислительных ресурсов, а также формирование основы для будущих национальных стандартов агентной разработки. 🟠ФСТЭК утвердила методику оценки зрелости защиты информации для госсектора и объектов КИИ Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков. Подробнее документ разобрали в этом посте. 🟠Российские разработчики больших ИИ-моделей получат господдержку Для них планируется создание целого ряда льготных условий: упрощение подачи документов, аренда ЦОД и другие опции. 🟠В РФ выросло количество связанных с вредоносными программами преступлений Их стало больше почти в 12 раз по сравнению с 2025 годом. 🟠В Минцифры предложили расширить случаи прекращения действия сертификатов безопасности Новые правила позволят установить допгарантии достоверности и актуальности сведений, связанных с сертификатами безопасности национального удостоверяющего центра. 🟠Исследование: объем российского рынка ИИ превысил 316 млрд рублей Самый крупный сегмент рынка по выручке — ИИ-оборудование, а основным клиентом ИИ-компаний является B2B-сектор. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
📃Методика ФСТЭК: от проверки документов к оценке зрелости ИБ Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС и безопасности ЗО КИИ. Этот документ имеет большое значение для развития российской системы регулирования информационной безопасности, и вот почему. Документ предлагает оценивать защиту информации по 21 направлению и использовать пятиуровневую шкалу — от начального до верифицируемого уровня. В поле оценки попадают управление ИБ, инвентаризация активов, управление уязвимостями и обновлениями, контроль привилегированного и удалённого доступа, мониторинг, реагирование на инциденты, обеспечение непрерывности, безопасная разработка, работа с подрядчиками и использование искусственного интеллекта. Существенное и долгожданное изменение — смена подхода к контролю: от проверки наличия отдельных документов и средств защиты к оценке зрелости деятельности организации в целом. Это соответствует актуальной карте рисков. Инциденты всё чаще происходят не из-за отсутствия конкретного защитного средства, а из-за слабого управления доступом, неустранённых уязвимостей, ошибок поставщика или отсутствия контроля изменений. Главная практическая ценность методики — формирование единого языка для регулятора, руководства организации, ИБ-подразделений, аудиторов и подрядчиков. Методику можно использовать для: 🟠определения текущего состояния системы защиты; 🟠выявления наиболее существенных дефицитов; 🟠установления целевого уровня зрелости; 🟠подготовки дорожной карты и обоснования бюджета; 🟠контроля выполнения мероприятий; 🟠оценки рисков, связанных с подрядчиками; 🟠подготовки к внутренним и внешним проверкам. Особую полезную применимость методики можно отметить для крупных территориально распределенных организаций, т.к. она позволит оценить не просто наличие регламентов или оснащенность средствами защиты, но и согласованность и эффективность структуры управления ИБ системно. 📌Что потребуется от организации Оценка будет трудоёмкой: потребуется подтвердить существование процессов и их фактическое выполнение соответствующими свидетельствами. Разовой подготовки комплекта документов недостаточно. Методика превращает ИБ в постоянно действующий управленческий цикл PDCA: оценка, планирование, реализация, контроль, корректировка и повторная оценка. В процесс должны быть вовлечены руководство, ИБ и ИТ, владельцы бизнес-процессов, эксплуатационные подразделения, закупки, HR, юридическая служба и подрядчики. Например, управление доступом невозможно качественно оценить без владельцев систем и кадровой службы, а безопасность цепочки поставок — без закупочных и договорных процедур. ❗️Если политика утверждена, но не исполняется, её нельзя считать работающим процессом. #Ольга_Копейкина 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
⚡️Пять ошибок, которыми пользуются хакеры: почему дорогая защита не работает Миллионные затраты компаний на бумажную безопасность не спасают от новостей про очередной шифровальщик, остановивший производство. И часто дороговизна защиты не равна ее эффективности, особенно если атакующему достаточно найти не закрытые вами лазейки. Давайте рассмотрим пять ошибок в защите, которыми гарантировано воспользуются при атаке: 🧩Слабые пароли и отсутствие MFA По-прежнему главный вектор начального проникновения. Парольная политика «на бумаге» (требования есть, принуждения нет) — типичная картина. 🧩Отсутствие базовой ИБ-гигиены Непропатченные уязвимости, учётные записи с избыточными правами, отсутствие контроля изменений конфигурации. 🧩Плохая сегментация сети Проникнув в одну точку, атакующий беспрепятственно перемещается латерально. Отсутствие сегментации — главная причина, почему один скомпрометированный ноутбук приводит к шифрованию всей компании. 🧩Формальный комплаенс Компания проходит аудит и получает акт соответствия, но меры не работают в реальности. Пароли меняются раз в 90 дней, но все используют шаблон Company2026!, и это проходит проверку. 🧩Нулевая киберграмотность сотрудников Социальная инженерия — самый дешёвый и эффективный инструмент. ИИ-фишинг с долей переходов 54% делает обучение персонала вопросом выживания. А сколько вообще сейчас стоит атака, что приносит злоумышленникам максимальную «окупаемость» и какая защита реально работает? Об этом и не только — в статье нашего эксперта Александра Михайличенко. 📖 Читать #Александр_Михайличенко 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🔛 Пятница обнаружена, новости ИБ за неделю — тоже :) 📌ФСТЭК России разъяснила некоторые лицензионные требования по технической защите конфиденциальной информации На сайте регулятора уточнено, что это сделано в целях повышения качества подготовки юридических лиц и ИП к процедуре оценки соответствия лицензионным требованиям. 📌ЦБ: за II квартал 2026 года банки отразили 17,5 млн попыток хищения средств клиентов на общую сумму почти 1,9 трлн рублей Среди методов кибератак, согласно отчету Банка России, наиболее заметный рост показали инциденты с использованием методов социальной инженерии. 📌Ассоциация больших данных разработала новый отраслевой стандарт защиты данных Теперь участники АБД будут оценивать безопасность процессов работы с данными при использовании ИИ, соблюдать регламенты безопасности данных при работе с ИИ и обучать сотрудников правилам пользования ИИ-агентами. 📌В России нашли способ повысить безопасность систем «умного дома» Ученые применили метод нечетких когнитивных карт: он строит «интеллектуальную карту» связей между устройствами и показывает, как угроза перемещается по системе. 📌Минцифры предлагает создать платформу для управления согласиями на обработку персональных данных Идея в том, чтобы все 2,6 млн операторов ПДн передавали туда сведения о полученных согласиях, а граждане «в одном окне» могли их видеть и отозвать. 📌ИТ-компании просят упростить работу с персональными данными для обучения искусственного интеллекта Сейчас такие данные продолжают считаться персональными даже после обезличивания, что может тормозить развитие ИИ в России. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
😳 Кому вы дали согласие? Минцифры предлагает собрать ответы в одной системе Минцифры предложило создать единую платформу для управления согласиями на обработку персональных данных. Все 2,6 млн операторов должны будут передавать в неё сведения, а граждане смогут увидеть, кому и когда разрешили работать со своими данными, и при необходимости отозвать согласие. Инициатива вошла в обсуждаемую версию третьего пакета антифрод-мер. Новость прокомментировала Анастасия Калиничева, консультант по информационной безопасности АКТIV.CONSULTING. ☁️Почему идея появилась В 2025 году глава РКН уже предлагал отказаться от согласий на обработку ПДн в принципе. Причина в том, что количество согласий, оформленных на одного человека, стало избыточным. Новая инициатива Минцифры логично продолжает эту идею. Сейчас операторы часто берут согласия ради «перестраховки» даже в тех случаях, когда правовое основание для обработки данных уже есть, например договор. ☁️К чему это может привести Если инициативу примут, необходимо грамотно организовать переходный период к её внедрению. Например, на первых этапах к системе можно подключить крупные компании и предложить им размещать в ней новые согласия без обязательного переноса уже оформленных. В перспективе такая платформа может стать системой контроля доступа к персональным данным со стороны самих субъектов. Похожий механизм уже работает в Казахстане, мы рассказывали об этом ранее. ❗️При этом крайне важно грамотно подойти к организации защиты предлагаемой системы, а также учесть финансовые возможности операторов ПДн. #Анастасия_Калиничева #ПДн 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🔍 Мониторинг законодательства за июль 2026: ключевые изменения для специалистов ИБ В июле были приняты новые правила в сфере ИИ, трансграничной передачи персональных данных и эксплуатации информационных систем. Собрали обзор самых значимых нововведений: ⚖️ Закон № 243-ФЗ В России установлены правила развития и применения больших ИИ-моделей. 🟠Вводятся категории суверенных и национальных фундаментальных моделей. 🟠Разработчиками таких моделей могут быть только российские юридические лица. 🟠Данные должны храниться на территории России. 🟠Предусмотрены риск-ориентированный подход, обязательная маркировка ИИ-контента и требования к использованию объектов интеллектуальной собственности. Основные положения вступят в силу 1 сентября 2026 года. ⚖️ Закон № 265-ФЗ 🟠Уточняются правила трансграничной передачи персональных данных. 🟠При включении страны в перечень государств, обеспечивающих надлежащую защиту ПДн, будут учитывать не только наличие соответствующего законодательства, но и его фактическое применение. 🟠Часть положений вступила в силу со дня опубликования, остальные начнут действовать 1 сентября 2027 года. ⚖️ Постановление Правительства № 845 Минцифры будет контролировать использование зарубежной инфраструктуры в государственных, муниципальных и отдельных корпоративных информационных системах. 🟠Контроль свяжут с учётом ИТ-активов. 🟠Центр компетенций будет проводить мониторинг соблюдения требований. 🟠На устранение выявленного нарушения отводится не более двух месяцев. Постановление вступит в силу 1 сентября 2026 года. ⚖️ Закон № 271-ФЗ На Госуслугах появятся цифровые почтовые ящики для обмена юридически значимыми сообщениями. Сообщение будет считаться доставленным, если адресат войдёт в личный кабинет в течение семи дней после его размещения. Основные положения вступят в силу 1 марта 2027 года. ⚖️ Распоряжение № 1779-р Обновлена Стратегия цифровой трансформации госуправления. 🟠К 2030 году планируется перевести 100% рабочих коммуникаций государственных и муниципальных служащих в цифровой формат; 🟠через MAX будут предоставлять 80% сведений и направлять 100% государственных электронных уведомлений; 🟠в типовые процессы планируется внедрять ИИ, машинное обучение и инструменты анализа данных. 📎 Это лишь часть изменений. В полном мониторинге CNews от «Гарант» — разбор всех федеральных законов, указов и постановлений за прошедший месяц в сфере информационных технологий и телекоммуникаций. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
📆 Технологический август 2026: подборка ключевых мероприятий 🌐 Всероссийский форум «Цифровая эволюция» 6-7 августа, Калуга На мероприятии будут рассмотрены актуальные вопросы, с которыми сталкиваются руководители цифровой трансформации в регионах и ведомствах: работа с данными при принятии управленческих решений, внедрение новых цифровых инструментов, цифровизация образовательных и социальных сервисов. 🌐 ИТ-Пикник 2026 8 августа, Москва Ежегодный летний фестиваль для ИТ-сообщества, в программе которого запланированы лекции и дискуссии о технологиях, интерактивы от ИТ-партнеров, зоны для общения и большой музыкальный лайнап. 🌐 OFFZONE 2026 20-21 августа, Москва Международная конференция по практической кибербезопасности, участниками которой станут безопасники, разработчики, инженеры, исследователи, преподаватели и студенты из разных стран. 🌐 Международный форум технологического развития ТЕХНОПРОМ-2026 26-28 августа, Новосибирск Ключевой темой форума в этом году выбрана концепция «Российская наука – основа технологического лидерства», в рамках которой участники обсудят достижения отечественной науки и высокотехнологичной промышленности, а также создание и внедрение в экономику важнейших наукоемких технологий. 🌐 CyberLink Фест 27 августа, Москва Фестиваль поможет предпринимателям ориентироваться в цифровой экономике, а именно понимать, какие технологии действительно ускоряют бизнес, какие риски возникают вместе с ростом и как защищать свою компанию в новой среде. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🔌 ИБ за неделю: новые требования, законы и модели угроз 🟠В России подписан закон о защите персональных данных при трансграничной передаче Согласно документу, ужесточаются критерии, по которым определяется степень надежности защиты данных при такой передаче. 🟠ФСТЭК России утвердила новые требования к защите персональных данных Цель нового приказа — обеспечить системный подход к нейтрализации актуальных угроз: от несанкционированного доступа и утечки данных до кибератак и сбоев. 🟠«Антифрод» могут включить в инфраструктуру электронного правительства Операторам и банкам не придется отдельно согласовывать с Минцифры индивидуальные технические условия подключения. 🟠В ООН обсудили ключевые угрозы от информационно-коммуникационных технологий В Нью-Йорке прошло первое пленарное заседание т.н. «Всемирного механизма» — новой межправительственной структуры, призванной улучшить ситуацию в сфере международной информационной безопасности. 🟠Подписан закон о маркировке контента, созданного с применением ИИ Формат и порядок размещения такой маркировки будут определяться соглашением между тем, кто применяет модель, и тем, кто предоставляет возможность ее применения. 🟠Исследование: треть граждан хранит пароли на бумаге в целях безопасности Также респонденты считают, что ответственность за защиту персональных данных лежит на бизнесе, который обязан соблюдать законодательство в части защиты ПДн и внедрять надежные технологии авторизации. 🟠Сбер опубликовал в открытом доступе обновленную модель угроз для систем искусственного интеллекта Модель включает описание 37 угроз и 51 способа их реализации, для каждой из угроз определены возможные последствия, нарушаемые свойства информации, связанные объекты и этапы жизненного цикла. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
📣 Приказ № 21 готовят к замене: что изменится в защите ПДн ФСТЭК России продолжает гармонизацию требований по защите информационных систем, последовательно выстраивая единое регуляторное поле в области информационной безопасности. Следом за обновлением приказа ФСТЭК России № 117 и выходом методических рекомендаций регулятор вынес на общественное обсуждение проект документа, который заменит приказ ФСТЭК России № 21. 📆 Планируемая дата вступления в силу: 1 сентября 2026 года. 🔻 Ключевая особенность нового проекта: сведение требований к Методическому документу от 12 апреля 2026 года, что обеспечит преемственность и унификацию подходов к защите ПДн. Основные нововведения: ☁️Вводится показатель уровня зрелости Узи. Оценка эффективности мер проводится до начала обработки ПДн, далее — не реже одного раза в три года, а также после каждого компьютерного инцидента. Аналогичный подход распространяется и на лиц, обрабатывающих ПДн по поручению оператора. ☁️Технические меры стали более детализированными. Появились новые направления: разработка безопасного ПО, защита информации при взаимодействии с подрядными организациями, защита информации при использовании ИИ, защита контейнерных сред и их оркестрации, защита программных интерфейсов (API) и интернета вещей (IoT), защита сервисов электронной почты, защита мобильных устройств, защита от DoS/DDoS. Если ИСПДн является значимым объектом КИИ, потребуется непрерывное взаимодействие с ГосСОПКА. ☁️Отдельно стоит отметить требование фиксировать выбранный состав мер защиты в политике обработки ПДн. ☁️Подход к применению сертифицированных СЗИ с учётом классов защиты и уровней доверия сохраняется. Для угроз 1-го и 2-го типов предусмотрена проверка системного и прикладного ПО, включая программный код, на уязвимости и НДВ, а также применение ПО, разработанного с учетом мер по разработке безопасного ПО (ГОСТ Р 56939-2024). Поскольку документ сейчас находится на общественном обсуждении, его финальная редакция еще может быть скорректирована. #Артем_Денисов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
⚡️В России определили правила для больших ИИ-моделей Президент России Владимир Путин подписал Федеральный закон от 26.07.2026 № 243-ФЗ «О поддержке развития технологий искусственного интеллекта в РФ». Документ устанавливает новые правила для разработчиков ИИ, вводит отдельные категории больших фундаментальных моделей и уточняет подходы к работе с данными, контентом и авторскими правами. Ключевые изменения: ⚙️Вводятся две категории больших фундаментальных моделей ИИ: 🟠суверенные. Такие модели должны полностью контролироваться российским юридическим лицом и размещаться в российских центрах обработки данных; 🟠национальные. Они также создаются в России, но при разработке могут использоваться зарубежные компоненты с открытой лицензией. Обе категории моделей должны соответствовать российскому законодательству и традиционным ценностям. 🧩Разработчики суверенных и национальных моделей смогут получить: 🟠доступ к государственным данным для обучения нейросетей; 🟠финансовую, имущественную, гарантийную и информационную поддержку со стороны государства. Для платформ с аудиторией от 500 тыс. пользователей в сутки вводится требование по маркировке аудио- и визуальных материалов, созданных с помощью ИИ. Формат такой маркировки будет согласовываться с пользователями. Кроме того, государство вправе требовать использования только российских ИИ-моделей в критически важных госсистемах и чувствительных сферах. 📃Отдельный блок закона посвящён авторским правам. 🟠владельцы ИИ-сервисов обязаны информировать пользователей о правах на сгенерированный контент; 🟠использование объектов авторского права для обучения ИИ разрешено, если доступ получен правомерно и нет технических ограничений. Закон вступает в силу с 1 сентября 2026 года, за исключением отдельных положений, для которых предусмотрены другие сроки. ❔Как вы оцениваете готовность ваших проектов или компании к этим изменениям? Готовы ли вы адаптировать процессы разработки под новые требования? #Владислав_Крылов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
AKTIV.CONSULTING pinned a photo
видео или голосовое, без подписи
🌐Как РКН проверяет сайты: что важно проверить бизнесу Практика показывает, что подход Роскомнадзора к мониторингу сайтов изменился. ➡️Ранее РКН мог провести плановую проверку оператора, инициировать её из-за жалобы клиента или обращения третьей стороны. ➡️Инспектор, как правило, ограничивался визуальным контролем: проверял футер, наличие чекбокса согласия и ссылки на политику обработки ПДн. ➡️Нарушения, скрытые в коде сайта или бизнес-процессах, могли остаться за пределами внимания. Сейчас в практике Роскомнадзора используется автоматизированный мониторинг публичных страниц сайтов в доменных зонах .RU, .РФ и .SU. 📌Ключевое отличие: автоматизированная система сканирует код, а не смотрит страницу В ходе сканирования анализируются DOM-структура, HTML-разметка и JavaScript. Поэтому сайт может выглядеть корректно, но проверка обнаружит, например, предустановленный атрибут checked или ссылку на политику, которая не ведёт к самому документу. Выявленные нарушения передаются в территориальное управление Роскомнадзора по месту регистрации оператора ПДн. Далее следует ручная верификация инспектором и, если нарушения подтверждаются, предписание. 📌Локализация и иностранные сервисы В ходе автоматического мониторинга также идентифицируются скрипты Google Analytics, Meta Pixel. Эти инструменты передают данные на зарубежные серверы, что регулируется требованиями локализации (ч. 5 ст. 18 152-ФЗ) Если на сайте используется вход через иностранные сервисы, например Apple ID или Google Sign-In, необходимо учитывать и новые требования. С 7 июля 2026 года за нарушение п. 10 ст. 8 ФЗ-149 введена административная ответственность по ст. 13.55 КоАП РФ. Штраф для юридических лиц может составить до 700 000 рублей. Необходимо предусмотреть альтернативную авторизацию через легитимные российские способы. 📌Cookie-механизмы Наличие баннера cookie недостаточно. Проверяется соответствие уведомления реальному набору собираемых метрик и функциональность механизма сбора согласия — элемент не должен быть декоративным. Автоматизированный мониторинг расширил периметр проверки: теперь значение имеет не только содержание страниц, но и то, как технически реализованы сбор данных и получение согласия. ⬆️Собрали основные пункты для самостоятельной проверки сайта. #Артем_Денисов 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🧠 ИИ-кластеры могут стать инструментом атаки на энергосистему Исследователи описали новый тип атаки — Bit2Watt. Злоумышленнику достаточно легально арендовать крупный пул GPU и запустить на нем ИИ-задачи. Специальная программа быстро переключает видеокарты между полной нагрузкой и простоем. Из-за этого возникают резкие скачки энергопотребления, которые передаются в систему электропитания. Взламывать дата-центр, облачную платформу или системы управления энергосетью при этом не требуется. Что показали тесты: 🟠на кластере примерно из 100 GPU скачки нагрузки передавались в электросеть; 🟠в симуляции сети мощностью 1 МВт одновременная нагрузка 1000 GPU при доле распределенной генерации 90% увеличила искажение тока до 46,8%; 🟠обратный эффект Watt2Bit может перегревать блоки питания, вызывать срабатывание защиты и останавливать вычисления. Пока речь идет только о лабораторных экспериментах и симуляциях. Реальных атак на энергосистемы авторы не проводили. Но исследование показывает новый класс рисков: чем теснее ИИ-инфраструктура связана с энергетикой, тем больше появляется векторов атак на стыке ИТ и инженерных систем. 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
📁 Вступайте в нашу общую папку Инфобез В ней уже собраны каналы игроков ИБ-рынка: Группа Астра, AVANPOST, ИнфоТеКС, Астрал.Безопасность, Axoft, РЕД СОФТ и др. А также наш канал🟠! 🔥 Что внутри? Актуальные новости ИБ – важные события отрасли, разборы атак и нововведений. Практика и кейсы – проверенные методики защиты, обзоры инструментов и лайфхаки. Обучение – статьи, вебинары и курсы для постоянного прокачивания знаний. 📌 Мы планируем развивать подборку и постепенно добавлять больше полезных каналов, чтобы она стала действительно ценным инструментом для всех, кто в теме ИБ. Добавить папку Инфобез! 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🔥 За потоком текущих задач легко потерять главное: куда развивается функция ИБ и зачем В новом выпуске «Безопасного выхода» говорим о стратегии развития ИБ. Гость выпуска — Андрей Абашев, руководитель по направлению методологии и развития ИБ «Норникель». Вместе с Анастасией Харыбиной, председателем Ассоциации АБИСС, заместителем генерального директора Компании «Актив», руководителем AKTIV.CONSULTING, обсудили стратегию развития ИБ: кто должен участвовать в её создании, для кого она пишется, какой горизонт планирования имеет смысл и когда стратегию пора пересматривать. Из выпуска вы узнаете: *️⃣Кому и зачем разрабатывать стратегию развития ИБ *️⃣Какие данные нужны для создания стратегии и на какой срок ее составлять *️⃣Как учитывать контекст, чтобы снижать риски от «черных лебедей» *️⃣Как увязаны стратегия и тактика *️⃣Метрики оценки эффективности Смотреть на удобной платформе: 📺 VK Видео 📺 Rutube 📺 YouTube 🎵 Яндекс.Музыка 🎼 Podster #подкаст #Безопасныйвыход 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
✔Комплексный ИБ-проект: как не потерять управляемость Как понять на старте, готова ли команда к проекту такого масштаба, и какие риски нужно заложить в план заранее? Мы спросили об этом Сергея Сугоняева, руководителя проектов по ИБ AKTIV.CONSULTING. Комплексный подход в ИБ закрывает сразу несколько уровней защиты: организационный, технический и физический. В отличие от точечных решений, он направлен на устранение «разрывов» между отдельными компонентами безопасности. 🟢 При правильной организации такой проект дает заметные преимущества: 🟠Целостная архитектура Когда политики, регламенты, средства криптографии, мониторинг и контроль физического доступа проектируются в единой логике, исчезают зоны неопределённости на стыках, через которые часто проходят атаки. 🟠Меньше конфликтов между решениями При точечной закупке средства защиты могут конфликтовать: антивирус блокирует DLP, SIEM не читает нужные логи, политики в разных системах противоречат друг другу. Комплексный проект заранее учитывает совместимость компонентов и снижает необходимость “склеивать” решения вручную. 🟠Предсказуемость сроков и бюджета Комплексный проект предполагает единый мастер-план с этапами, ресурсами и сроками. Это позволяет зафиксировать бюджет и график на старте и снизить риск спонтанных доработок. 🟠Экономия ресурсов Единый проект с общей дорожной картой обходится дешевле, чем несколько независимых инициатив: меньше дублирующих закупок, согласований, аудитов и повторного обучения персонала. 🔴 Но масштаб такого проекта создает и системные риски: 🟠Координация Проект объединяет десятки специалистов разных профилей. Задержка на одном этапе создает эффект домино и сдвигает всю дорожную карту. Без жёсткого проектного управления комплексный проект быстро превращается в хаос. 🟠Ротация кадров и потеря экспертизы Комплексные ИБ-проекты длятся от нескольких месяцев до года и более. За это время ключевые эксперты могут уволиться, перейти в другие проекты или уйти в отпуск. Без документации и передачи знаний это приводит к потере управляемости, срыву сроков и повторному погружению новых сотрудников с нуля. 🟠Устаревание решений Пока проект разрабатывается и внедряется, угрозы и технологии меняются. Архитектурные решения, принятые на старте, могут потерять актуальность к моменту ввода системы в эксплуатацию. 🟠Высокие требования к квалификации команды Точечный проект можно доверить узкому специалисту. Комплексный требует команды с компетенциями в криптографии, системном администрировании, нормативно-правовой базе и проектном менеджменте. Если одно направление проседает, под угрозой оказывается результат всего проекта. Подытожим: точечные проекты проще в реализации, а комплексные надежнее в долгосрочной перспективе, если риски учтены и заложены в план с самого начала. Комплексный ИБ-проект может быть инструментом высокой эффективности, но требует зрелого управления, модульной архитектуры и сильной команды. #Сергей_Сугоняев #практика_РП 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
🗣Разработчики Kali Linux выпустили второй релиз в 2026 году В Kali Linux 2026.2 обновили ядро, вспомогательные скрипты, а также заметно доработали платформу NetHunter для Android. В основе новой версии лежит ядро Linux 6.19, а более свежее ядро 7.0 пока доступно только в репозитории kali-experimental. В новой версии дистрибутива разработчики обновили множество пакетов, перешли на GNOME 50 и KDE Plasma 6.6, добавили новые библиотеки. Включили в сетевые репозитории девять инструментов: arsenal-ng: написанный на Go лаунчер пентест-команд с базой из более чем 200 готовых наборов команд; hydra-gtk: вернувшийся в дистрибутив GUI на базе GTK+ для сетевого брутфорсера Hydra; legba: мультипротокольный инструмент для брутфорса учетных данных, атак типа password spraying и перечисления учетных записей; oletools: набор утилит для анализа файлов MS OLE2 и документов Microsoft Office; penelope: менеджер шеллов для пентестов и постэксплуатации; shell-gpt: консольный инструмент на базе LLM; tailscale: платформа для организации защищенных сетевых соединений; tookie-osint: OSINT-инструмент для поиска аккаунтов в социальных сетях; uro: утилита для фильтрации и дедупликации списков URL перед краулингом и пентестами. 🔗 Подробнее 📤 MAX | 💬Telegram | 💙VK | 🌐Сайт | 📹Подкаст
видео или голосовое, без подписи
видео или голосовое, без подписи