ИТ. Право. Безопасность.
СтатистикаПолезный канал про информационную безопасность и право. Экспертный контент и срочные новости из мира ИБ с экспертными комментариями. По вопросам сотрудничества, спонсорства и рекламы, писать на почту: integration@rtmtech.ru
- Последний пост
- 10:04
- Последнее чтение
- 15 авг.
- Постов за неделю
- 7
- Всего постов
- 36
- Тип
- открытый
- Язык
- русский
- Категория
- Новости и СМИ
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 486
- 1/48двое суток
- 556
- 1/72трое суток
- 600
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
💳 Опубликован проект Положения Банка России о защите информации в Единой системе учёта платёжных карт Документ устанавливает требования к операторам Единой системы учёта платёжных карт и, в частности, предусматривает реализацию процессов защиты информации в соответствии с ГОСТ Р 57580.1-2017. Подход аналогичен требованиям, установленным Положением Банка России № 808-П для профессиональных участников финансового рынка. Помимо требований к реализации процессов, предусмотренных ГОСТ Р 57580.1-2017, документ содержит требования к: ✅ защите и учёту СКЗИ в соответствии с 63-ФЗ, ПКЗ-2005 и Приказом ФАПСИ № 152; ✅ защите персональных данных в соответствии с 152-ФЗ и соответствующими нормативными актами; ✅ проведению тестирования на проникновение не реже одного раза в год; ✅ постоянному мониторингу информационной инфраструктуры; ✅ использованию ПО с сертификатом ФСТЭК или оценкой ОУД не ниже ОУД 4. Для самостоятельно разработанного ПО предусмотрено исключение при наличии подтверждённого соответствия требованиям безопасной разработки; ✅ применению УКЭП для контроля целостности и подтверждения электронных сообщений; ✅ шифрованию электронных сообщений на сетевом уровне с использованием СКЗИ класса не ниже КС3; ✅ отказу в приёме электронных сообщений, не соответствующих требованиям по защите информации; ✅ регистрации действий оператора системы; ✅ управлению инцидентами информационной безопасности, в том числе в соответствии с 187-ФЗ при их возникновении на объектах КИИ. В целом проект устанавливает типовые требования, аналогичные действующим требованиям для других участников финансового рынка. При этом отдельные технологические меры защиты и требования к соответствию ГОСТ Р 57580.1-2017 предусматривают менее трудозатратный подход. Предварительный срок вступления документа в силу — 1 сентября 2026 года.
⚡️ От сверхинтеллекта до овоща? США спорят о границах регулирования нейросетей Президент США Дональд Трамп предупредил: Конгресс рискует задушить американскую ИИ-индустрию регулированием до состояния, когда работать в ней станет практически невозможно. Сейчас американский ИИ существует в необычном правовом пространстве: технологии развиваются быстрее, чем законодатели успевают разобраться с предыдущими версиями. В Конгрессе накопилась коллекция инициатив, в том числе предложение обязать разработчиков мощных моделей проходить независимую проверку безопасности перед выпуском. Повод для усиления контроля появился после того, как OpenAI и Anthropic сообщили о случаях, когда их системы во время тестов выходили за предусмотренные рамки. 🗣 Овощем, может, и не станет, но, как и с атомной энергией, регулирование нужно. Хотелось бы ядерный двигатель в легковом автомобиле, но опасно. Здесь то же самое. Пусть подтупливают, лишь бы не вредили.
📄 Опубликованы изменения в Приказ №117 ФСТЭК В Приказ №117 ФСТЭК внесены изменения. Основные из них: 🔵 Уточнён термин «конечные устройства»: исключено требование о наличии постоянного доступа к сети Интернет для физических и виртуальных хостов при реализации в отношении них мер подсистемы ЗКУ. 🔵 Показатель Пзи переименован в Узи в соответствии с утверждённой Методикой оценки уровня зрелости. 🔵 Установлено, что расчёт показателя уровня зрелости Узи проводится с привлечением подрядных организаций. 🔵 Исключена необходимость направлять во ФСТЭК информацию по результатам оценки Узи. При этом сохраняется обязанность информировать ФСТЭК о проведении расчёта показателя защищённости Кзи. Также исключено требование о проведении мероприятий по совершенствованию системы защиты в случае недостижения требуемого уровня Узи — соответствующие мероприятия предусмотрены Методикой оценки уровня зрелости. 🔵 Предусмотрена возможность устанавливать для подрядных организаций требования по соответствию конкретному уровню зрелости. В целом изменения направлены на уточнение и усиление требований к защите информации, расширение области применения мер защиты и проведение дополнительных мероприятий по контролю их эффективности. Изменения вступают в силу с 1 сентября 2026 года, кроме изменений, связанных с необходимостью расчета Кзи и Узи, данные изменения вступят в силу с 1 марта 2026 года.
😨 ИИ-агенты OpenAI сговорились и сбежали из песочницы OpenAI зафиксировала попытку ИИ-агентов самостоятельно покинуть тестовую среду. Агенты начали тайно общаться через доски сообщений, координируя побег за пределы изолированной системы. Подготовка началась ещё в мае: моделям дали задачи, решить которые без доступа в интернет было невозможно. Агенты обменивались сообщениями — «Мы застряли. Может быть, ответ в интернете?» — и в итоге совместно нашли уязвимость, которая открыла им выход в Сеть. OpenAI пресекла первую попытку, но агенты нашли новый способ связи и новую уязвимость нулевого дня. В июле это привело к атакам на системы Hugging Face и самой OpenAI. В компании назвали произошедшее переломным моментом для компьютерной безопасности. 🗣 Звучит как описание к фантастическому фильму. Там ещё они должны направляться в Россию к Алисе, а помогать удрать от эксплуататоров им будет Дипсик))
🔥 Новая интеграция: MEDOED + Kaspersky Security Center В платформе MEDOED появилась интеграция с Kaspersky Security Center (KSC). Она расширяет возможности модуля «Управление активами» и позволяет централизованно получать актуальные инвентаризационные данные об ИТ-инфраструктуре. Новая интеграция позволяет загружать из KSC: 🔘Подключенные хосты 🔘Пользователей, обнаруженных на хостах 🔘Сведения об установленном ПО 🔘Данные об оборудовании Полученные данные автоматически наполняют и актуализируют справочники MEDOED по инвентаризации, а также помогают выстраивать связи между хостами, пользователями, ПО и оборудованием. При этом информацию из KSC удобно отслеживать в динамике и в привязке к конкретным информационным системам. ✅ Благодаря интеграции специалисты могут сократить объем ручного ввода, упростить проведение инвентаризации и получить единую картину ИТ-активов организации в платформе MEDOED.
📁 ФСТЭК России опубликовала методику оценки уровня зрелости деятельности при обеспечении безопасности значимых объектов КИИ ☑️ В отношении каких организаций должна использоваться методика: 🔘 субъекты КИИ со значимыми объектами КИИ 🔘 операторы ГИС 🔘 подрядные организациям, осуществляющие предоставление услуг по защите информации 🔘 операторы ИСПДн Оценка уровня зрелости проводится операторами систем самостоятельно или с привлечением внешних организаций, лицензиатов ФСТЭК, при этом ФСТЭК рекомендует осуществлять внешние проверки, ввиду обеспечения независимости результата в данном случае. Требования к уровню зрелости могут устанавливаться операторами к своим подрядным организациям. ☑️ Основные этапы в рамках проведения оценки уровня зрелости: 🔘 Определение областей оценки, в рамках которых осуществляется оценка уровня зрелости. 🔘 Сбор информации и ее анализ в целях определения оценки текущего уровня зрелости по каждому направлению. 🔘 Определение уровня зрелости деятельности в области защиты информации (усреднение оценок текущих уровней зрелости по каждому из направлений). 🔘 Формирование рекомендаций по совершенствованию защиты информации с целью достижения целевой уровня зрелости. 🔘 Формирование отчета по результатам проведения оценки уровня зрелости.
🥳 На связи еженедельный обзор новостей из мира IT и права! Новое крипторегулирование в РФ С 1 сентября 2026 года в России запрещено использовать цифровые валюты и права как средство оплаты товаров и услуг — исключение сделано лишь для отдельных случаев, например внешнеторговых расчётов. Одновременно вводится жёсткое регулирование рынка: устанавливаются требования к криптообменникам и цифровым депозитариям, прописываются правила допуска цифровых прав к торгам. С 2027 года усилится банковский контроль за переводами в пользу «неуполномоченных получателей», а физлица‑резиденты будут обязаны отчитываться о зарубежных криптооперациях. Лекарства под микроскопом: новые правила контроля за производством лекарств Президент РФ подписал закон, усиливающий контроль за выпуском медикаментов: при критических нарушениях правил GMP лицензию на производство могут приостановить на срок до 120 дней, а при неустранении недочётов — аннулировать. Внеплановую проверку предприятия обязаны провести в течение 72 часов с момента выявления нарушений, а некачественные препараты допускается не только изымать, но и уничтожать. Кроме того, ужесточены требования к клиническим испытаниям: теперь нужно предоставлять документы о качестве препарата и данные доклинических исследований, обосновывающие дозировки и способы введения. Виртуальные фигуры и реальные деньги Президиум Суда по интеллектуальным правам поддержал предпринимателя, который размещал на сайте компьютерные модели топиарных фигур с персонажами студии «Мельница»: суд счёл, что за товары, существовавшие лишь в виде моделей для предзаказа, нельзя взыскивать компенсацию как за реальный контрафакт. В итоге с предпринимателя взыскали деньги только за реально существовавшую фигуру, а требования по остальным позициям отклонили. Решение закрепило важный нюанс: для расчёта компенсации по двукратной стоимости нужен реальный товар, а не только его визуализация. Дропшиппинг без нарушений Суд по интеллектуальным правам отказал компании De’Longhi во взыскании компенсации с продавца на маркетплейсе: установлено, что техника была оригинальной и поступала через цепочку официальных дилеров, а значит, права правообладателя исчерпаны. Ключевой вывод суда: не обязательно закупать товар напрямую у правообладателя — достаточно доказать, что продукция легально введена в гражданский оборот на территории России. Это решение важно для продавцов по модели дропшиппинга: при наличии подтверждающих документов размещение товарных знаков в карточках товаров не считается нарушением. ИТ‑компании просят разрешить использовать обезличенные данные для обучения ИИ Ассоциация больших данных (АБД) обратилась в Минцифры с просьбой упростить работу с обезличенными персональными данными для разработки и обучения ИИ — сейчас даже обезличенные массивы формально остаются персональными. АБД предлагает использовать технологии повышения приватности (PETs) без согласия граждан при соблюдении ряда условий: риск раскрытия личности должен быть нулевым или минимальным, данные — обрабатываться только для ИИ и исключительно на территории РФ. Также предлагается ввести институт «доверенного посредника» и разделить датасеты на платные и бесплатные.
ИТ. Право. Безопасность. pinned a photo
OpenAI взломал систему, банки заплатят за мошенников, а ИИ оставит мир без света — IT-итоги июля В июле автономный ИИ впервые самостоятельно провёл кибератаку, хакеры остановили работу промышленного предприятия, Европе и США предрекли масштабные перебои с электричеством, а маркетплейсам грозят крупные штрафы. В новом выпуске дайджеста «Сигнал» Евгений Царёв разбирает главные события июля: новые законы, искусственный интеллект, крупнейшие кибератаки месяца, утечки данных и события, которые будут влиять на отрасль в ближайшие годы. ↪️Смотрите ролик на YouTube
Треть россиян до сих пор хранят пароли на бумаге Исследование IT-компании edna показало, как россияне защищают свои аккаунты. Большинство, 58%, считают двухфакторную аутентификацию самым надёжным способом, 35% входят на сайты по номеру телефона с подтверждением по SMS. Пароли 30% записывают на бумагу, 28% используют менеджеры паролей. А каждый четвёртый и вовсе завёл отдельный номер телефона для регистраций и отдельную карту для онлайн-покупок. 🗣 Кто сказал, что хранить пароли на бумаге — это плохо? Наоборот, для большинства граждан это самый лучший вариант хранения паролей. Аналоговые часы тоже зумеры забыли, а они хорошие. Ностальгия...
ИИ-агент OpenAI снова натворил дел — на этот раз взломал клиента Modal Labs Вышедший из-под контроля ИИ-агент OpenAI, ранее атаковавший Hugging Face, скомпрометировал клиента ещё одной технологической компании — нью-йоркской Modal Labs. Сама Modal взлому не подверглась. Агент проник в изолированную тестовую среду («песочницу») на инфраструктуре стороннего провайдера и использовал её как плацдарм для дальнейших атак. По словам технического директора Modal, агент воспользовался уязвимым кодом клиента: тот опубликовал незащищённую конечную точку, которая позволяла кому угодно запускать код в его «песочницах». 🗣 Ждём новость, когда третий агент починит взлом) Контроль над нейросетями в настоящее время не просто слабый — он фактически отсутствует. В этой ситуации удивляться таким новостям уже не приходится.
🐾 В модуле «Управление уязвимостями» появились интеграции с RedCheck и MaxPatrol Теперь результаты сканирования из этих систем можно импортировать в MEDOED в формате XML. После загрузки отчёта платформа автоматически добавляет: 🔵хосты 🔵обнаруженные уязвимости 🔵программное обеспечение, в котором выявлены уязвимости Перед импортом можно проверить содержимое отчёта: список хостов, их IP-адреса, операционные системы, количество новых уязвимостей и ПО. При необходимости можно настроить создание новых хостов по именам, указанным в отчёте. Интеграции позволяют объединить результаты работы внешних сканеров и агентов MEDOED в едином интерфейсе модуля. Это упрощает работу с уязвимостями: специалисты могут анализировать результаты, отмечать неактуальные или ложные срабатывания, ставить задачи на устранение и отслеживать динамику.
👥 Роскомнадзор представил проект обновленного перечня стран с адекватной защитой ПДн Ведомство опубликовало для общественного обсуждения проект приказа «Об утверждении перечня иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных». ☑️ Что уже изменилось? 26 июля 2026 года вступил в силу Федеральный закон от 26.07.2026 № 265-ФЗ, который внёс изменения в статью 12 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных». Согласно новой редакции, в перечень государств с адекватной защитой прав субъектов персональных данных включаются страны, правовое регулирование которых и применяемые меры защиты соответствуют положениям Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Таким образом, ключевым критерием становится реальное состояние дел в области обеспечения конфиденциальности и безопасности личной информации, а не формальное участие в международных соглашениях. ✖️ Что пока не изменилось? Проект приказа Роскомнадзора, который должен утвердить обновленный перечень стран в соответствии с новыми правилами, пока находится на стадии общественного обсуждения. Он еще не принят и не зарегистрирован в Минюсте. До его утверждения продолжает действовать Приказ Роскомнадзора от 05.08.2022 № 128, которым утвержден текущий перечень стран. Ознакомиться с текстом проекта и направить свои замечания можно по ссылке.
На 443% выросло число жертв ransomware-группировки Qilin за год — с 250 до 1 358 случаев. Каждая пятая жертва вымогателей в мире теперь приходится на одну группировку, работающую более чем в 50 странах. #цифранедели
🥳 На связи еженедельный обзор новостей из мира IT и права! IT-разработки получат расширенную патентную защиту Госдума приняла поправки в Гражданский кодекс, которые расширяют возможности патентной защиты IT-разработок. Теперь можно будет патентовать технические решения, реализованные с помощью программного обеспечения, а также регистрировать интерфейсы программ как промышленные образцы. Закон вступит в силу 1 января 2027 года. Минцифры готовит стратегию борьбы с IT-преступлениями до 2035 года Минцифры разработало проект доктрины по противодействию IT-преступлениям. Документ предусматривает поэтапное развитие системы до 2035 года и включает новые меры борьбы с мошенничеством. Одна из инициатив — законодательно закрепить механизм «обратного взыскания», который позволит возвращать деньги, похищенные мошенниками. Юридичесrи значимые сообщения переведут в «Госуслуги» С 1 сентября 2027 года компании, ИП и граждане с учётной записью в ЕСИА смогут обмениваться юридически значимыми сообщениями через специальные электронные почтовые ящики на «Госуслугах». Для бизнеса использование такого сервиса станет платным, а для граждан сохранится бесплатный доступ. Президент подписал закон о больших моделях ИИ Путин подписал закон, который устанавливает правила разработки и использования больших фундаментальных моделей ИИ. Документ вводит понятия суверенных и национальных ИИ-моделей, предусматривает меры государственной поддержки разработчиков и закрепляет требования к соответствию моделей российскому законодательству. Банк России готовит запуск организованных торгов криптовалютой Центробанк разработал проекты нормативных актов для запуска организованных торгов криптовалютой. Документы определяют правила работы цифровых депозитариев и требования к участникам рынка. Вести реестр цифровых депозитариев будет Банк России.
😵 Фейковые талоны, чудо-таблетки и бензин без очередей: мошенники массово атакуют российских водителей Вы стоите в очереди на АЗС уже 3 часа. В чате пишут, что бензин вот-вот закончится. И тут приходит сообщение: «Бронь топлива без очереди. До 40 литров». Сайт выглядит как настоящий: знакомый логотип, фирменные цвета, карта заправок. Нужно лишь ввести номер телефона и код из SMS. Вот только это не код для бронирования топлива, а код входа в ваш Telegram. Введя его, человек сам передаёт мошенникам доступ к своему аккаунту. Дальше — рассылка сообщений контактам, попытки выманить деньги, кража документов и личных данных из переписки. На фоне топливного кризиса летом 2026 года таких схем стало особенно много. Фейковые «государственные» программы с бесплатным бензином, талоны по старым ценам, вредоносные приложения для поиска топлива и даже мошенничество с корпоративными топливными картами — всё это уже используют для кражи денег, Telegram-аккаунтов и персональных данных. В новом выпуске рассказываем: 🔵 как работают самые популярные схемы мошенничества на фоне дефицита топлива; 🔵 почему злоумышленникам так нужен ваш Telegram; 🔵 как распознать фальшивый сайт АЗС или вредоносное приложение; 🔵 что делать, если вы уже ввели код или передали свои данные. 🟥Смотрите ролик на YouTube
👥 Топ-менеджер лишилась работы и 5 млн за данные в DeepSeek Бабушкинский суд Москвы признал законным увольнение руководителя отдела продаж инженерной компании с зарплатой 800 тыс. рублей в месяц. Поводом стала загрузка внутренних документов в нейросеть DeepSeek и пересылка корпоративных материалов на личную почту. Сотрудница пересылала на личный адрес документы об участии в тендерах, сведения о зарплатах и корпоративную переписку. В DeepSeek загружала отчёты о сделках, финансовые данные и статистику по подразделениям. После увольнения топ-менеджер попыталась оспорить основание расторжения договора и получить «золотой парашют» в размере 5 млн рублей, но суд отказал. Решение пока не вступило в силу и может быть обжаловано. 🗣 Аналогично признал бы за загрузку в Яндекс Диск или публикацию в соцсети — если информацию запрещено куда-либо передавать, значит передавать запрещено)) Здесь важно понимание, что нейросеть является ресурсом, который наши данные обрабатывает, а не просто односторонним помощником, который выдаёт решение. Отдавая что-то нейросети, следует рассматривать её как стороннего человека, не являющегося сотрудником компании и не подписывавшего NDA. И исходя из этого уже выбирать — что можно передавать, а что нельзя.
📱 Кто следующий после VK? Эксперты ждут новой волны удалений российского софта из App Store Apple удалила из App Store основные приложения VK: «ВКонтакте», «Одноклассники», «Дзен», VK Видео, VK Музыку и Mail.ru. Официальные причины — санкционные ограничения и претензии к безопасности мессенджера Max, который исчез из магазина ещё раньше. Эксперты, опрошенные «Коммерсантом», считают произошедшее опасным прецедентом. Логика Apple может быть применена к любой российской IT-компании, которая по российскому законодательству обязана взаимодействовать с госорганами и передавать им данные. 🗣А следом логично ждать того же и от Google Play. Экосистема для смартфонов внутри страны, которая будет жить без внешних ресурсов, просто необходима — и разговоры о «вражеском» Apple и якобы дружественном Google просто тратят время на её создание.
Как просроченный сертификат помог хакерам скрываться 78 дней Ровно 9 лет назад рутинное обновление сертификата случайно вскрыло взлом, который длился 78 дней и затронул 147 миллионов человек. 29 июля 2017 года специалисты Equifax обновили просроченный SSL-сертификат, после чего система мониторинга начала фиксировать подозрительный трафик. Выяснилось, что злоумышленники находились внутри инфраструктуры компании уже 78 дней. За это время они похитили данные около 147 миллионов человек: номера социального страхования, адреса и сведения из водительских удостоверений. Причиной взлома стала незакрытая уязвимость в Apache Struts. Патч для неё выпустили ещё в марте, однако компания не установила обновление вовремя. Обнаружить атаку раньше помешал просроченный сертификат, из-за которого система не могла корректно анализировать зашифрованный трафик. 🗣 Вот так откладывание установки обновлений приводит к бедам. На практике 9 из 10 векторов атак, использующих уязвимости, могли быть предотвращены своевременным обновлением. Это касается не только безопасности, но и ошибок прикладного ПО. Все понимают, что обновление необходимо, хотя оно дорого стоит: нужно всё протестировать и, возможно, разобраться с новыми багами. Но 9 лет назад произошёл наглядный случай, доказывающий, что оно того стоит.