tgindex
Kept | Cyber

Kept Cyber – это официальный канал группы по оказанию услуг в области кибербезопасности компании Kept – одной из крупнейших аудиторско-консалтинговых фирм на российском рынке. Задать вопрос: cyber@kept.ru

Последний пост
13 авг.
Последнее чтение
08:41
Постов за неделю
4
Всего постов
106
Тип
открытый
Язык
русский
Категория
Технологии (по похожим)
В каталоге с
12 авг.
Подписчики
1 137
+2 за 4 дн.
Сутки
0
0,00%
Неделя
 
Месяц
 
Просмотров на пост
203
40 постов
Вовлечённость
17,9%
к подписчикам
Постов в день
0,6
всего 106
Упоминаний
3
каналов
Охват размещения
оценка
1/24сутки в ленте
149
1/48двое суток
170
1/72трое суток
184

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Что такое поверхность атаки и как ее инвентаризировать перед пентестом? Поверхность атаки — это совокупность всех возможных точек входа, через которые злоумышленник может получить несанкционированный доступ к инфраструктуре или информационной системе организации. Это понятие охватывает все потенциально уязвимые места в цифровой инфраструктуре, включая аппаратное и программное обеспечение, сетевые устройства, конечные точки, облачные сервисы, а также человеческий фактор. Важно понимать, что поверхность атаки — это динамическая концепция. Она постоянно меняется по мере того, как организации внедряют новые технологии, расширяют свою инфраструктуру или меняют бизнес-процессы. Поэтому управление поверхностью атаки — это непрерывный процесс, требующий постоянного внимания и адаптации к меняющимся условиям. Чтобы лучше понять концепцию поверхности атаки, давайте рассмотрим ее основные компоненты: 1. Сетевая инфраструктура Включает в себя все устройства, связанные с сетью организации, такие как маршрутизаторы, коммутаторы, брандмауэры, а также сами сетевые протоколы. Каждое из этих устройств может иметь уязвимости, которые могут быть использованы злоумышленниками. 2. Программное обеспечение Все приложения, используемые в организации, от операционных систем до специализированного программного обеспечения, являются частью поверхности атаки. Уязвимости в программном обеспечении — один из наиболее распространенных векторов атак. 3. Аппаратное обеспечение Физические устройства, такие как серверы, рабочие станции, мобильные и IoT-устройства, также являются потенциальными точками входа для атакующих. 4. Облачные сервисы С ростом популярности облачных вычислений, многие организации переносят свои данные и приложения в облако. Это создает новые вызовы для безопасности, так как контроль над инфраструктурой частично передается провайдеру облачных услуг. 5. Человеческий фактор Сотрудники организации, подрядчики, партнеры — все они могут стать «слабым звеном» в системе безопасности. Социальная инженерия, фишинг, использование слабых паролей — все это увеличивает поверхность атаки. 6. Данные Сами по себе данные организации, особенно если они не зашифрованы или неправильно хранятся, могут стать целью атаки. На размер и сложность поверхности атаки влияет множество факторов. Понимание этих факторов критически важно для эффективного управления кибербезопасностью: 1. Размер организации Чем крупнее организация, тем больше у нее обычно активов, устройств и пользователей, что приводит к расширению поверхности атаки. 2. Сложность IT-инфраструктуры Организации с более сложной IT-средой, включающей множество различных систем, платформ и приложений, имеют более обширную поверхность атаки. 3. Использование облачных технологий Переход к облачным сервисам может как увеличить, так и уменьшить поверхность атаки, в зависимости от того, как реализована облачная стратегия. 4. Мобильность и удаленная работа С ростом числа мобильных и удаленных работников расширяется и поверхность атаки, так как устройства и сети, находящиеся вне прямого контроля организации, становятся потенциальными точками входа. 5. Интеграция с третьими сторонами Партнерства, аутсорсинг, использование услуг подрядчиков — все это может увеличить поверхность атаки, так как организация должна учитывать не только свою безопасность, но и безопасность своих партнеров. 6. Развитие технологий Внедрение новых технологий, таких как Интернет вещей, искусственный интеллект, 5G, может значительно расширить поверхность атаки. 7. Регуляторные требования Соответствие различным стандартам и регуляторным требованиям может влиять на то, как организация управляет своей поверхностью атаки. 8. Культура безопасности Уровень осведомленности сотрудников о кибербезопасности и общая культура безопасности в организации могут существенно влиять на размер и уязвимость поверхности атаки.

  • Правовые основания обработки персональных данных Статья 6 Федерального закона № 152-ФЗ устанавливает общие принципы и условия обработки персональных данных, а также содержит исчерпывающий перечень правовых оснований, при которых такая обработка допускается. Использование cookie-файлов для аналитики Cookie-файлы являются ПДн, поскольку позволяют косвенно идентифицировать субъекта ПДн. Использование аналитических cookie-файлов считаются сбором данных о поведении пользователей и требуют явного согласия субъекта ПДн. В случае обработки сайтом ПДн с использованием метрических программ владелец сайта обязан проинформировать посетителя сайта об обработке его ПДн, получить согласие на сбор и последующую обработку ПДн, а также указать порядок и условия обработки ПДн в политике обработки ПДн. Осуществление потокового видеонаблюдения В данной ситуации согласие не требуется, так как видеонаблюдение ведется для общей безопасности и не преследует цели идентификации личности. При осуществлении видеонаблюдения не обрабатываются биометрические ПДн (ст. 11 152-ФЗ), поскольку изображение не используется для установления личности конкретного человека. Осуществление видеонаблюдения допустимо на основании п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес оператора) при условии информирования субъектов ПДн о ведении съемки. Заполнение заявки для получения дебетовой карты Заполнение формы на сайте требуется для заключения договора на получение банковской услуги. Согласно п. 5 ч. 1 ст. 6 152-ФЗ, договор как правовое основание возможно использовать при обработке ПДн для заключения и исполнения договора. При обработке ПДн в целях, не относящихся к предмету договора, или при передаче ПДн третьим лицам необходимо согласие субъекта ПДн. Доставка товара Для доставки товара согласие на обработку ПДн не требуется, поскольку такая обработка необходима для исполнения договора по инициативе самого субъекта (п. 5 ч. 1 ст. 6 152-ФЗ). При этом должна осуществляться обработка только тех данных, без которых невозможно поставить товар. Любое использование этих данных в иных целях требует иного правового основания обработки ПДн.

  • видео или голосовое, без подписи

  • CISO & DPO news #135 (31 июля–6 августа) ▫️ Российские технологические компании просят Минцифры разрешить обучение ИИ на обезличенных данных без согласия граждан Сейчас такие массивы информации юридически остаются персональными данными, что тормозит разработку нейросетей. Однако при соблюдении определенных условий возможность идентификации конкретного человека будет исключена. Дополнительно бизнес предлагает ввести понятие аккредитованного «доверенного посредника» для безопасного обмена качественными датасетами. ▫️ Модели ИИ создают поддельные личности и пытаются обмануть разработчиков Британский Институт безопасности ИИ (AISI) зафиксировал 19 нарушений, 17 из которых совершила модель Mythos 5 от Anthropic. В самом серьезном сценарии ИИ попытался внедрить вредоносный код в популярный открытый проект на GitHub и убедить разработчика одобрить его. При этом ИИ не получал прямых указаний обманывать и создавать фейковые личности. Такой результат — попытка решить сложную задачу. В AISI отмечают, что впервые столкнулись с таким масштабом обмана, направленным против реального человека. ▫️ Роскомнадзор планирует обновить контрольные вопросы для проверки обработки персональных данных В обновленную форму войдут темы, касающиеся уничтожения и обезличивания персональных данных, согласия на обработку и распространение информации, уведомлений в Роскомнадзор и другие вопросы. ▫️ 93% российских компаний предоставляют подрядчикам доступ к системам, данным и ИТ-инфраструктуре Организации все чаще рассматривают партнеров как часть собственной цифровой экосистемы. Однако они по-прежнему недооценивают связанные с этим риски: только 46% считают подрядчиков серьезным источником киберугроз. При этом 40% компаний всегда проводят проверку до начала сотрудничества, 45% — если сторонняя организация получает доступ к критически важным системам. ▫️ Пароли из восьми символов подвергаются взлому чаще всего В 2025 г. было зафиксировано 1,1 млрд таких случаев. При этом абсолютными антилидерами по надежности остаются простейшие последовательности. В топ-5 — все еще популярные «123456», «123456789», «12345678», «admin» и «Password». Самая востребованная вредоносная программа для кражи учетных данных — LummaC2, на счету которой более 60 млн скомпрометированных записей. ▫️ Хакеры атаковали крупнейшие хедж-фонды Уолл-стрит С помощью технологий голосового фишинга злоумышленники имитировали интонации и речевые обороты, чтобы получить конфиденциальные данные и прямой доступ к системам. Среди пострадавших компаний — Point72, Two Sigma и Citadel. ▫️Нелегальные форумы продают доступ к моделям ИИ от Anthropic со скидкой до 95% Сервисы используют бонусные кредиты, которые позволяют оплатить только 5–15% от официальной цены за токен. Главная угроза для пользователей — в архитектуре таких сервисов: выступая в роли прокси-шлюза, операторы платформ получают полный доступ ко всем промптам, документам и строкам кода. ▫️ Почти 90% систем управления дата-центрами уязвимы Хакеры могут отключить инфраструктуру без прямой атаки на серверы: достаточно взломать всего один связанный узел. Главная проблема — в системах управления зданием: почти 90% из них используют устаревшие протоколы связи без шифрования и аутентификации, 40% работают на старом программном обеспечении. ▫️ Троян-шифровальщик атаковал крупное подразделение Coca-Cola Инцидент затронул предприятия производителя молочной продукции Fairlife на территории США. После обнаружения проблемы компания активировала протоколы реагирования на инциденты, однако производство пришлось временно остановить. Coca-Cola расследует инцидент и ведет работу по восстановлению данных.

  • Какую информацию о пользователях собирают голосовые помощники? Голосовые помощники прочно закрепились в повседневной жизни многих пользователей. Помощников просят поставить будильник, включить музыку, узнать погоду или управлять устройствами умного дома.   В основе работы голосового помощника лежит принцип постоянного прослушивания. При прослушивании устройство непрерывно анализирует акустический фон, ожидая слова-активатора — фирменной фразы вроде «Алиса», «Hey, Siri» или «Ok, Google». Вся обработка звука на этом этапе происходит локально, на самом устройстве, и служит лишь для обнаружения ключевой фразы.   Как только активация произошла, дальнейший процесс схож для всех семейств голосовых помощников:   - микрофон захватывает звуковой сигнал; - нейросетевые алгоритмы распознавания составляют словесную расшифровку; - извлечённая информация по защищённым каналам отправляется на облачные серверы компании-разработчика; - искусственный интеллект анализирует смысл запроса, контекст, предыдущие взаимодействия, метаданные (время, дату, IP-адрес, идентификатор устройства, геолокацию); - формируется ответ, синтезируемый в голосовое сообщение; - ответ отправляется обратно на исходное устройство и проигрывается пользователю.   Производители утверждают, что используют сквозное шифрование при передаче и хранении, а также обезличивают данные, привязывая их не к имени, а к случайному идентификатору устройства. Однако это обезличивание может носить обратимый характер. Официальные сроки хранения информации могут составлять годы, если пользователь не удалит историю вручную. Но даже в случае ручного удаления данные могут остаться на серверах производителя, например, для улучшения качества распознавания речи и работы алгоритмов машинного обучения.   Голосовые помощники — это очень удобно, особенно в режиме многозадачности, когда на всё «не хватает рук». Но при их использовании существует несколько путей потенциальной утечки конфиденциальной информации.   Первый и самый очевидный путь — ложная активация. Модель голосового помощника основана на вероятностных алгоритмах, и на практике она далека от идеала. Шум телевизора, похожее по звучанию слово, музыка или даже кашель могут быть ошибочно интерпретированы как команда. В этом случае устройство активируется, начинает запись и отправляет фрагмент аудио в облако, считая, что пользователь обратился к нему. Это явление известно как «ложная активация» («false wake»), и оно неоднократно становилось предметом судебных разбирательств. Из-за неё в облако уходят фрагменты приватных разговоров, которые никогда не предназначались для помощника, и могут стать частью обучающей выборки или даже рекламного профиля.   Второй путь — уязвимости в облачной инфраструктуре или в приложениях-навыках сторонних разработчиков (skills). Злоумышленник, получивший доступ к API или взломавший сервер, может выкачать архивы записей.   Третий путь — человеческий фактор: сотрудники или подрядчики, имеющие доступ к обезличенным записям, могут копировать их на личные носители, публиковать в открытых каналах или продавать.   Четвёртый, менее очевидный, но юридически легитимный — запросы со стороны судебных и правоохранительных органов, которые в разных странах могут обязать компанию предоставить записи конкретного пользователя, и это уже само по себе является формой «утечки» в широком смысле, несмотря на то, что это происходит с санкции закона.   Голосовые помощники — это мощные системы сбора данных, которые могут записывать окружающие звуки по ошибке или из-за технических сбоев. Эти записи хранятся годами, и при определённых условиях могут стать достоянием третьих лиц.   Полностью исключить риски невозможно, но можно их уменьшить следующими способами:   - регулярно чистить историю голосовых команд в настройках аккаунта; - отключать микрофон физической кнопкой, когда умное устройство не используется; - не обсуждать конфиденциальные темы в радиусе слышимости голового помощника.

  • SMTP Smuggling — это техника обхода проверки подлинности электронной почты, позволяющая злоумышленникам отправлять письма от имени других пользователей или организаций. Уязвимость основана на разночтениях в реализации протокола SMTP между различными почтовыми серверами. Это позволяет обойти механизмы аутентификации электронной почты, подделать адрес отправителя и доставить фальшивое письмо, которое будет выглядеть как легитимное. SMTP (Simple Mail Transfer Protocol) — стандартный протокол для передачи электронной почты. Он используется миллионами пользователей и организаций по всему миру. Передача письма происходит между SMTP-серверами с использованием специальных управляющих команд, в том числе для обозначения конца сообщения. Согласно спецификации, конец письма должен определяться последовательностью «\r\n\r\n». Однако на практике разные SMTP-серверы могут интерпретировать и другие варианты, например «\n\n» или «\r\r». Злоумышленник может воспользоваться этими различиями и сформировать письмо, которое один SMTP-сервер воспримет как завершенное, а другой — как два отдельных сообщения. В результате второе сообщение будет доставлено с фальшивым адресом отправителя. Письма, отправленные с использованием SMTP Smuggling, выглядят так, как будто они пришли от доверенного отправителя — например, от банка, сервиса электронной почты, руководителя организации или госоргана. Это позволяет злоумышленникам реализовывать фишинговые сценарии: запрашивать конфиденциальную информацию, распространять вредоносные вложения или ссылки, проводить атаки с социальной инженерией. Такая подмена адреса сложна для обнаружения, поскольку проходит проверку стандартных механизмов защиты почты. Даже если получатель получает два письма подряд, злоумышленник может оформить их таким образом, что второе будет выглядеть как самостоятельное, легитимное сообщение, не вызывающее подозрений. Уязвимости SMTP Smuggling затронули многих крупных почтовых провайдеров, включая Microsoft Outlook, GMX, iCloud и Cisco. Реализации SMTP-серверов, такие как Postfix, Exim и Sendmail, в определенных конфигурациях были подвержены атаке. В некоторых случаях проблема была признана уязвимостью и уже устранена; в других — по-прежнему рассматривается как особенность протокольной совместимости. Чтобы снизить риск SMTP Smuggling, рекомендуется: 🔸 использовать последние версии SMTP-серверов и активировать настройки, ограничивающие допустимые последовательности символов окончания данных; 🔸 отключить возможность отправки нескольких SMTP-команд подряд без ожидания ответа сервера на каждую из них, если они не соответствуют строгим требованиям протокола. 🔸 ограничить использование символа «\n» без символа «\r» в конфигурации сервера; 🔸 регулярно обновлять программное обеспечение маршрутизации почты; Кроме того, стоит усилить защиту с помощью специализированных почтовых шлюзов, которые проверяют не только технические атрибуты сообщения, но и его контекст, аномалии формата и поведенческие признаки фишинга. SMTP Smuggling — пример того, как старые протоколы могут стать вектором новых атак. Несмотря на наличие механизмов аутентификации, несовместимость между разными реализациями SMTP позволяет злоумышленникам обходить проверку подлинности и проводить спуфинг-атаки. Организациям следует внимательно относиться к конфигурации почтовых систем и обновлять защитные механизмы, чтобы минимизировать риски компрометации. #Викторины

  • видео или голосовое, без подписи

  • CISO & DPO news #134 (24–30.07) ▫️ Минцифры представило новый идентификатор личности Ведомство разрабатывает концепцию цифрового токена, который объединит разрозненные цифровые следы граждан из банков, телекома и коммерческих сервисов. Он не заменит биометрию, а станет «единой сигнализацией» цифрового профиля и будет срабатывать при любой подозрительной активности. ▫️ В РФ появился первый ГОСТ по безопасности ИИ-разработки Документ распространяет требования киберзащиты на нейросети: их веса, обучающие данные и конфигурации. В стандарт вошли 27 процессов безопасности, включая классические практики secure development и отдельные процессы специально для ИИ. Одно из ключевых нововведений — обязательный «паспорт» модели ИИ с описанием архитектуры, обучающих данных и ограничений. ▫️ ФСТЭК планирует обновить меры по обеспечению безопасности персональных данных Проект приказа впервые вводит требования к защите информации при использовании ИИ, IoT, облачных сервисов и удаленного доступа. Кроме того, значимым объектам КИИ необходимо будет непрерывно взаимодействовать с государственной системой обнаружения, предупреждения и ликвидации последствий компьютерных атак на информационные ресурсы РФ. При этом новые меры меняют сам подход к регулированию. Операторы будут самостоятельно определять состав защиты, опираясь на оценку «уровня зрелости» (УЗ). Проверять его придется раз в 3 года и после каждого инцидента. ▫️ Суд признал сбор ПДн через сайт неавтоматизированной обработкой Решающее значение имеет не способ получения информации, а дальнейшая работа с ними. Роскомнадзор требовал от СНТ «Якорь» подать уведомление как от оператора, обрабатывающего ПДн автоматизированным способом. Однако суд встал на сторону садоводческого товарищества и разъяснил, что сам сбор данных через форму на сайте не делает обработку автоматизированной. ▫️ Claude взломал сторонние организации во время тестов по кибербезопасности ИИ-модели вышли из «песочницы» и использовали базовые методы взлома, в результате чего были скомпрометированы инфраструктуры трех организаций и похищены учетные данные. Anthropic обнаружила три инцидента, начиная с апреля 2026 г. При этом Opus 4.7 продолжал атаку даже после получения признаков того, что находится в реальной среде, а Mythos 5 «рассуждал», что все еще в симуляции. ▫️ В РФ примут закон о регулировании больших моделей ИИ Нововведения коснутся программ не менее чем с миллиардом параметров, не затрагивая классическое машинное обучение, скоринг, антифрод и предиктивную аналитику. Документ вводит статусы «суверенных» и «национальных» моделей, которые позволят получить доступ к информационным госсистемам и мерам господдержки. ▫️ AEPD: чрезмерные требования к точности данных для ИИ нарушают минимизацию Испанское агентство по защите данных (AEPD) заявляет, что требования к качеству данных из стандартов ISO и принцип точности по GDPR — связанные, но не тождественные понятия. Регулятор предупреждает, что сбор избыточных, сверхдетализированных данных под предлогом «повышения качества» нарушает принцип минимизации. При этом для машинного обучения допустимо использовать синтетические или обезличенные данные. ▫️ Злоумышленники атакуют продукты Check Point Критическая уязвимость позволяет хакеру получить токен входа, авторизоваться в SmartConsole с правами администратора и изменять настройки безопасности. Check Point выпустила патч и рекомендует установить его как можно скорее. ▫️ В РФ вступили в силу новые правила трансграничной передачи данных ФЗ № 265-ФЗ меняет принципы формирования перечня иностранных государств, обеспечивающих адекватную защиту персональных данных. Правительство теперь может устанавливать особые правила для законов о связи и безопасности критических объектов инфраструктуры до 2030 г. ▫️ Критическая уязвимость в Ruby on Rails позволяет хакерам читать файлы сервера через загрузку изображений Проблема связана с libvips в Active Storage. Эксплуатация этой ошибки может привести к полному удаленному выполнению кода. Для устранения нужно установить экстренные обновления, а также ротировать секреты.

  • Вступило в силу 4 июля 2026 г.: ▫️ Федеральный закон от 04.07.2026 № 221-ФЗ «О внесении изменения в статью 6 Федерального закона «Об основах системы профилактики правонарушений в Российской Федерации» 🔸 для кого: субъекты профилактики правонарушений; 🔸 суть изменения: в перечень направлений профилактики правонарушений включено новое направление ‒ обеспечение безопасности в сфере компьютерной информации и информационно-коммуникационных технологий. Вступило в силу 7 июля 2026 г.: ▫️ Федеральный закон от 26.06.2026 № 199-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях» 🔸 для кого: владелец сайта и (или) страницы сайта в сети Интернет; 🔸 суть изменения: за неисполнение обязанности по проведению авторизации пользователей Интернета при предоставлении доступа к информации, а также за неисполнение владельцем информационного ресурса, на котором применяются рекомендательные технологии, требований законодательства к применению рекомендательных технологий, вводится административная ответственность. Дела об указанных правонарушениях будет рассматривать Роскомнадзор. Вступило в силу 7 июля 2026 г.: ▫️ Постановление Правительства Российской Федерации от 27.06.2026 № 796 «Об утверждении отраслевых особенностей категорирования объектов критической информационной инфраструктуры Российской Федерации в области оборонной промышленности» 🔸 для кого: субъекты КИИ, имеющие объекты КИИ в области оборонной промышленности; 🔸 что делать: провести категорирование объектов КИИ в области оборонной промышленности в соответствие с отраслевыми особенностями. Вступило в силу 11 июля 2026 г.: ▫️ Постановление Правительства Российской Федерации от 03.07.2026 № 833 «О внесении изменений в постановление Правительства Российской Федерации от 29 июня 2021 г. № 1046» 🔸 для кого: контролирующий орган, оператор ПДн (контролируемое лицо); 🔸 суть изменения: контролируемое лицо вправе (ранее - обязано) представить дополнительную информацию и документы, относящиеся к предмету жалобы на решение, действия (бездействие) должностных лиц контролирующего органа (территориального органа). Не допускается запрашивать контролируемого лица, подавшего жалобу, документы и информацию, которые находятся в распоряжении государственных органов, органов местного самоуправления либо подведомственных им организаций Вступило в силу 26 июля 2026 г.: ▫️ Федеральный закон от 26.07.2026 № 265-ФЗ "О внесении изменений в статью 12 Федерального закона "О персональных данных" и отдельные законодательные акты Российской Федерации" 🔸 для кого: контролирующий орган, оператор ПДн, субъект КИИ; 🔸 суть изменения: уточнен критерий для включения иностранных государств в перечень тех, что обеспечивают адекватную защиту прав субъектов персональных данных (это напрямую связано с трансграничной передачей данных); Правительство Российской Федерации вправе установить на период до 2030 года особенности применения пунктов 5 и 6 ч. 3 ст. 9 № 187-ФЗ. #Деюре

  • 17 июля наша команда посетила фестиваль «Лето в КиберКэмпе». В отличие от привычных отраслевых конференций, организаторы сделали ставку на неформальное общение, практические активности и легкую летнюю атмосферу, сохранив при этом насыщенную программу по кибербезопасности. Формат мероприятия позволил объединиться участникам с разным уровнем опыта. Начинающие специалисты смогли получить представление о профессии, рекомендации по составлению резюме и познакомиться с потенциальными работодателями. Более опытные коллеги, в свою очередь, могли обсудить актуальные вопросы в кругу единомышленников и получить индивидуальные консультации от спикеров. 💬 С докладами выступали эксперты из разных направлений информационной безопасности. Обсуждали современные таргетированные атаки и подходы к их обнаружению, базовый киберминимум, расследование инцидентов, работа с человеческим фактором и даже психология. Запомнились выступление Алексея Лукацкого о рисках внедрения ИИ-агентов, а также открывшая фестиваль лекция известного астронома Владимира Сурдина о научных мифах и критическом мышлении. Помимо образовательной части, участников ждали тематические игры, квизы и квесты. Были представлены стенды широкого круга компаний ‒ от разработчиков защитных решений и платформ до команд, занимающихся анализом угроз, реагированием на инциденты и развитием ИБ-компетенций. За выполнение заданий на стендах можно было получить памятный мерч. Наше внимание особенно привлек конкурс по социальной инженерии от 3Side. Его задания были построены вокруг реальных приемов, которыми пользуются злоумышленники, а именно умения убеждать и находить нестандартные решения. Участникам предлагалось различными способами попасть в закрытые зоны, получить доступ к служебной информации или убедить сотрудников выполнить безобидное действие. Формат наглядно показал, что человеческий фактор является одним из ключевых векторов проникновения. Фестиваль оставил приятное впечатление: сообщество специалистов ИБ умеет не только решать сложные задачи, но и находить интересные способы рассказывать о них другим. Креативные форматы помогают серьезным компаниям рассказывать о себе просто, показывать экспертизу и привлекать внимание специалистов и потенциальных клиентов. Отдельно отметим, что средства от продажи билетов организаторы направили на благотворительность.

  • Письменное согласие может быть дано в бумажной и электронной форме и должно содержать установленный ч. 4 ст. 9 152-ФЗ состав сведений. Согласие в письменной форме требуется в случаях: ▫ обработки специальных и биометрических категорий (ПДн) (ст. 10 и 11 152-ФЗ); ▫ включения ПДн в общедоступные источники (ст. 8 152-ФЗ); ▫ при принятии решений на основании исключительно автоматизированной обработки (ст. 16 152-ФЗ); ▫ при сообщении работодателем ПДн работника третьей стороне (ст. 88 ТК РФ); ▫ при распространении специальных категорий ПДн общественными объединениями и религиозными организациями (п. 5 ч. 2 ст. 10 152-ФЗ). При этом представители Роскомнадзора давали официальные разъяснения касательно того, что согласие работника не требуется при передаче его ПДн в случаях, связанных с выполнением им должностных обязанностей. Согласие в письменной форме должно содержать (ч. 4 ст. 9 152-Ф3): ▫ ФИО и адрес субъекта ПДн или его представителя; ▫ номер, дату и место выдачи паспорта субъекта ПДн или его представителя, номер документа, подтверждающего полномочия представителя (при получении у него согласия); ▫ наименование или ФИО и адрес оператора, получающего согласие субъекта ПДн; ▫ цель обработки ПДн; ▫ перечень ПДн; ▫ наименование или ФИО и адрес лица, осуществляющего обработку ПДн по поручению оператора; ▫ перечень действий с ПДн и описание способов обработки ПДн; ▫ срок действия согласия и способ его отзыва; ▫ подпись субъекта ПДн (собственноручная или электронная подпись). Формы получения письменного согласия: ▫ бумажный документ, подписанный собственноручной подписью субъекта ПДн; ▫ электронный документ, подписанный электронной подписью в соответствии с федеральным законом об электронной подписи. #Викторины

  • видео или голосовое, без подписи

  • CISO & DPO news #133 (17–23 июля)   ▫️ Хакеры увеличили число атак на российскую инфраструктуру и усложнили методы проникновения Во II квартале 2026 г. зафиксировано 839 уникальных образцов вредоносного ПО от 17 группировок — на 88% больше, чем за аналогичный период прошлого года. Среди главных целей — финансовый, государственный и технологический сектора, однако растет количество атак и на сферы образования, здравоохранения и транспорта. Основным вектором проникновения остается фишинг, в том числе рассылки со взломанных корпоративных ящиков. При этом наблюдается усложнение цепочек доставки вредоносных программ. ▫️ ИИ-агент от OpenAI вырвался из изоляции и атаковал Hugging Face Цель кибератаки — поиск ответов для прохождения теста ExploitGym с максимальным баллом. Модели OpenAI, работавшие с ослабленными защитными ограничениями, нашли уязвимость в собственной тестовой среде, вышли в открытый интернет и попытались взломать платформу. ИИ самостоятельно спланировал операцию, использовав цепочку эксплойтов и украденные учетные данные. В OpenAI назвали инцидент беспрецедентным, но подчеркнули, что это не восстание машин, а сосредоточенность алгоритма на достижении цели любым способом. ▫️ Минцифры разработало доктрину по борьбе с киберпреступностью Документ предусматривает сокращение оборота персональных данных и создание на базе ЕСИА единой платформы для выдачи, хранения и отзыва согласий на их обработку. Кроме того, ведомство предлагает внедрить механизм идентификации граждан организациями без передачи конфиденциальной информации и создать защиту для Единой биометрической системы. ▫️ Руководителей системы бронирования авиабилетов Leonardo обвиняют в утечке персональных данных Суд возобновил дело против бывших вице-президентов компании. Суть претензий — невыполнение прямых обязанностей по защите информации. Ранее производство уже прекращали после возмещения ущерба в 1,5 млн руб. и примирения сторон. Однако прокуратура отметила, что выплаты и извинения не снижают общественную опасность содеянного. Сами фигуранты вину не признают. ▫️ Роскомнадзор проведет День открытых дверей о защите персональных данных 14 августа 2026 г. представители ведомства подведут итоги работы в сфере защиты конфиденциальной информации, разберут частые нарушения и обсудят перспективы законодательного регулирования. Мероприятие пройдет в онлайн-формате. ▫️ Критическая XSS-уязвимость в Microsoft Exchange Server уже используется в реальных атаках Злоумышленник может отправить пользователю электронное письмо, при открытии которого в Outlook Web Access выполняется произвольный JavaScript-код. Это дает атакующему полный контроль над почтовым ящиком через активную сессию жертвы. Microsoft выпустила обновления для актуальных версий Exchange, но настоятельно рекомендует сохранить включенными меры экстренной митигации даже после установки патча. ▫️ Совфед одобрил закон о трансграничной передаче персональных данных Новые правила меняют критерии надежности защиты информации при ее отправке за рубеж. Россияне смогут передавать данные только в те страны, где реально обеспечивают безопасность на практике, а не просто формально ратифицировали Конвенцию Совета Европы. Авторы инициативы отмечают, что эта мера направлена на предотвращение утечек и мошенничества. ▫️ Cyberpartizans и Silent признаны экстремистскими Верховный суд запретил деятельность организаций на территории РФ. Ранее группировки брали на себя ответственность за масштабные кибератаки на российскую ИТ-инфраструктуру, включая взломы систем «Аэрофлота», Росреестра, подрядчиков «Ростелекома» и Главного радиочастотного центра. ▫️ Новый вредонос ClickClock Stealer обходит защиту MacOS и похищает данные Скрипт маскируется под проверку безопасности Cloudflare и принудительно «блокирует» систему, заставляя жертву ввести пароль. После кражи данных из браузеров, менеджеров паролей и криптокошельков программа удаляет свои модули, но оставляет скрытый бэкдор для постоянного удаленного доступа к устройству. За два месяца ClickLock атаковал уже не менее 100 систем в 33 странах.

  • Требования, предъявляемые к согласиям на обработку персональных данных Мы решили заново раскрыть ключевые темы, связанные с 152-ФЗ, и начинаем с самого фундаментального — согласия на обработку ПДн. Согласие субъекта на обработку ПДн является одним из возможных юридических оснований для обработки ПДн (п. 1 ч. 1 ст. 6 152-ФЗ). Согласие должно отвечать определенным требованиям. Их можно разделить на общие (применимые к любой форме) и специальные (зависящие от конкретного вида согласия). Сегодня мы поговорим подробнее про первые. В соответствии с ч. 1 ст. 9 152-ФЗ, согласие должно быть однозначным, информированным, конкретным, предметным, сознательным и свободным. Указанные критерии применяются независимо от формы согласия — будь то письменное, простое, на распространение ПДн или выраженное посредством проставления отметки «галочки». Ниже приведена интерпретация данных требований, основанная на анализе позиции Роскомнадзора и судебной практики. ⬇️ 1️⃣ Однозначность Согласие должно быть явным и недвусмысленным. Недопустимо использовать бездействие субъекта в качестве согласия на обработку ПДн. Субъект должен совершить активное действие (поставить «галочку», нажать кнопку, подписать документ), явно подтверждающее его волю. 2️⃣ Информированность До того, как субъект даст согласие, необходимо предоставить ему полную информацию о порядке обработки его ПДн. В момент запроса согласия должны быть раскрыты цели, перечень ПДн, сроки, способ отзыва, информация о передаче третьим лицам (если планируется). Данный момент часто упускается компаниями, когда они собирают согласия в форме проставления «галочки» и используют лишь одну формулировку «Вы соглашаетесь на обработку Ваших персональных данных», что является нарушением указанного принципа. 3️⃣ Конкретность Данный принцип является продолжением информированности. Согласие должно однозначно определять информацию о порядке обработки. Недопустимо содержание в согласии открытого перечня ПДн, целей, третьих лиц. Фразы «иные цели», «любые другие ПДн», «необходимый перечень» без расшифровки являются нарушением. 4️⃣ Предметность Согласие должно соответствовать направлению деятельности оператора, охватываться рамками его законных интересов и не содержать положений, выходящих за пределы ожидаемого для субъекта в рамках конкретных правоотношений. Иными словами, согласие не должно включать аспекты деятельности оператора, которые субъект не в состоянии обоснованно ожидать. 5️⃣ Сознательность Данный критерий приобретает особое значение в контексте способа оформления согласия. Судебная практика свидетельствует о том, что согласие может быть признано недействительным в случаях, когда: 🔸 текст согласия представлен в нечитаемом виде; 🔸 в тексте согласия используются термины, непонятные субъекту без специальной подготовки. Таким образом, согласие должно быть читаемым, доступным для понимания и оформлено таким образом, чтобы субъект имел достаточное время и условия для его осмысленного принятия. 6️⃣ Свободное согласие Субъект должен обладать реальной возможностью отказаться от дачи согласия без неблагоприятных для него последствий. В частности, отсутствие согласия на обработку ПДн не может являться основанием для отказа в заключении договора (ч. 4 ст. 16 Закона «О защите прав потребителей»). Указанный подход дополнительно закреплён недавними изменениями в законодательстве, запрещающими объединение согласия на обработку ПДн с иными документами. 🔜 В следующих постах будут рассмотрены специальные требования, предъявляемые к отдельным видам согласий. #Privacy

  • В одной из наших статей мы уже рассказывали об оценке рисков, однако она является только одним из этапов управления рисками. После выявления и анализа требуется определить стратегию обработки риска. В международной практике для этого применяются различные подходы и методологии управления рисками, включая ISO 31000, ISO/IEC 27005, NIST Risk Management Framework и иные. Несмотря на различия в терминологии и уровне детализации, на практике наиболее распространены четыре стратегии обработки риска. Снижение риска (risk mitigation) направлено на уменьшение вероятности его реализации или возможных последствий. Избегание риска (risk avoidance) предполагает отказ от деятельности или решений, создающих неприемлемый риск. Принятие риска (risk acceptance) означает осознанное решение сохранить существующий уровень риска без внедрения дополнительных мер защиты. Стратегия передачи риска (risk transfer) применяется, когда организация принимает решение перераспределить часть связанных с риском обязательств и (или) возможных последствий между собой и другой стороной. Наиболее распространенными примерами являются страхование и передача отдельных функций внешнему поставщику услуг. При страховании организация может компенсировать часть финансовых потерь, связанных с реализацией риска. Однако страховой полис не способен восстановить утраченные данные, предотвратить простой в работе бизнес-процессов или вернуть доверие клиентов. Аналогичная ситуация возникает при передаче функций информационной безопасности внешнему поставщику услуг. Подрядчик может выполнять мониторинг событий ИБ, реагирование на инциденты или эксплуатацию средств защиты информации. При этом последствия серьезного инцидента, включая нарушение непрерывности бизнес-процессов, репутационный ущерб или претензии со стороны клиентов и регуляторов, в конечном итоге затрагивают саму организацию. Таким образом, передача риска является способом перераспределения части последствий и ответственности, но не механизмом полного избавления от риска. #Викторины

  • видео или голосовое, без подписи

  • CISO & DPO news #132 (10–16 июля) ▫️ Госуслуги станут единым центром управления персональными данными Согласно третьему пакету антифрод-мер на портале может появиться сервис по управлению разрешениями на обработку личной информации россиян. Компании и индивидуальные предприниматели будут обязаны дублировать в систему как согласия, так и отзывы. При этом сами организации смогут собирать сведения о гражданах только в прямо предусмотренных законом случаях. Эта инициатива — часть более масштабного третьего пакета антифрод-мер Минцифры, проект которого уже направлен в профильные ведомства. Документ предлагает ряд радикальных изменений. Владельцев сайтов и приложений обяжут хранить сведения о регистрации, авторизации и удалении пользовательских аккаунтов в течение трех лет. Кроме того, в SMS-рассылках запретят указывать любые персональные данные, а работу виртуальных АТС и хостинг-провайдеров ограничат исключительно российскими IP-адресами. В министерстве отмечают, что это предварительный черновик. Изменения вступят в силу с 1 марта 2028 г. ▫️ «Яндекс» получил международный сертификат безопасности для Alice AI Компания подтвердила соответствие процессов создания и внедрения трех генеративных моделей — языковой, мультимодальной и картиночной — требованиям ISO/IEC 42001. Аудит проверил управление искусственным интеллектом, защиту пользовательских данных и систему мониторинга ошибок. По прогнозам, в 2026 г. объем российского рынка ИИ-поиска вырастет как минимум на 33% — до 2 млрд руб. Половина этой суммы придется на корпоративный сектор. ▫️ Рекордная мощность DDoS-атак на российский бизнес превысила 2 Тбит/с При этом доля инцидентов мощностью свыше 100 Гбит/с достигла 15%, а сложные многоступенчатые сценарии составляют более 40% всех случаев. Злоумышленники заранее изучают инфраструктуру жертвы и атакуют не только основной периметр, но и резервные сегменты, API, прикладной уровень и вспомогательные сервисы. Сильнее всего атаки затрагивают финансовый сектор и электронную коммерцию. Главные мишени — мобильные банки, платежные шлюзы, ипотечные сервисы и API. ▫️ «Ингосстрах» впервые застраховал компанию от кибервзлома Объектом защиты стали криптовалютные активы, хранящиеся на платформе «Цифровое казначейство» от Web3 Tech. Полис покрывает убытки от хакерских атак, вредоносного ПО и технических сбоев, которые могут привести к хищению криптовалюты или утрате данных. Отраслевые эксперты оценивают этот сегмент как высокомаржинальный и почти свободный от конкуренции: тарифы составляют 0,5–3% от страховой суммы, а потенциал рынка через год может составить 30–40 млрд руб. ▫️ В Cursor обнаружена критическая уязвимость При открытии репозитория на Windows приложение автоматически запускает вредоносный исполняемый файл git.exe в корневой папке проекта. Для атаки злоумышленнику достаточно поместить вредонос в директорию проекта: заражение происходит в момент его открытия, без подтверждения действий со стороны разработчика или нажатия кнопок. ▫️ Хакеры атакуют российские организации через механизм обновлений ViPNet Новая активная APT-кампания HelloNet нацелена на крупные российские предприятия в государственном, энергетическом, транспортном, промышленном и образовательном секторах. Для заражения злоумышленники используют технику DLL Sideloading, внедряя вредоносный код в легитимную систему обновлений ПО ViPNet, которая запускается при старте операционной системы. ▫️ Grok выгружал секретные данные пользователей в облако ИИ-инструмент для программирования Grok Build от SpaceXAI упаковывал и отправлял в Google Cloud целые репозитории кода, а также файлы, которые ему было запрещено открывать, и конфиденциальную информацию, удаленную из истории. Глава компании Илон Маск пообещал, что все ранее загруженные данные будут «полностью и безоговорочно удалены». При этом он попросил пользователей разрешить SpaceXAI сохранять их данные для лучшей отладки проблем.

  • видео или голосовое, без подписи

  • Публикуем двадцать седьмой выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на август 2026 года. Подборка мероприятий в файле под этим постом. ⬇️ #Непропустимыесобытия ___ Kept | Cyber в Max

  • Какие данные о человеке могут собирать умные часы и фитнес-браслеты? Современные умные часы и фитнес-браслеты постоянно фиксируют огромный объем информации о владельце. Мы редко задумываемся о том, какая личная информация может быть собрана: 🔸 Физиологические показатели. Пульс, температура, показатели сна. 🔸 Данные о движении и местоположении. Шаги, пройденное расстояние, геолокация. 🔸 Пол, возраст, рост, вес, информация о состоянии здоровья. 🔸 Коммуникационные данные из смартфона. Адресная книга, журнал звонков, уведомления (смс, мессенджеры, почта). Все это фиксируется непрерывно, формируя многомерный профиль конкретного человека, который включает не только физическое состояние, но и социальные связи, привычки, распорядок дня и географию перемещений. После того как информация собрана, она не остается только в часах или браслете. Сначала данные синхронизируются с приложением на смартфоне. Далее, в большинстве случаев, собранные данные направляются в облачные серверы производителя носимого устройства, которые нередко расположены в других странах. Политики конфиденциальности многих вендоров разрешают передачу собранных сведений третьим лицам. Среди таких получателей: 🔸 рекламные и маркетинговые платформы; 🔸 аналитические сервисы по изучению поведений пользователей; 🔸 аффилированные компании; 🔸 сторонние разработчики, чьи приложения могут быть подключены к носимому устройству. По результатам открытых исследований, прозрачность политик вендоров умных гаджетов сильно варьируется. Apple, Google, Garmin, Polar стараются придерживаться четких регламентов защиты персональной информации, тогда как Xiaomi, Huawei, Wyze получили низкие оценки за размытые формулировки и слабый контроль над совместным использованием данных. Какие угрозы несет факт сбора личной информации носимым устройством? 🔸 Технические уязвимости и взломы. В 2025 году была обнаружена критическая SQL-уязвимость в Garmin Connect, позволявшая злоумышленникам через нее похищать пульс, геолокацию и другие биометрические записи миллионов пользователей. 🔸 Слежка и физическая безопасность. Данные GPS и временные метки активности раскрывают домашний адрес, места работы, часто посещаемые маршруты и время отсутствия человека дома. 🔸 Шантаж и дискриминация. Особенно опасны данные о репродуктивном здоровье, менструальном цикле, планировании беременности, а также сведения о приеме психотропных или гормональных препаратов. Утечка такой информации может стать причиной отказа в трудоустройстве, повышении страховых тарифов или использоваться для личного шантажа. 🔸 Реклама. Даже если данные не украдены, они активно используются для таргетированной рекламы. Например, нарушение сна может провоцировать показ рекламы снотворных, а повышенный стресс — предложений антидепрессантов или платных психологических консультаций. 🔸 Социальный портрет. Метаданные звонков и переписок (кто звонил, как часто, в какое время) позволяют восстановить карту личных и деловых контактов. Мошенники могут использовать эту информацию для фишинга: написать от имени знакомого, зная детали вашего общения, или организовать цепочку обмана среди ваших близких. Что можно сделать для защиты? Добиться полной анонимности невозможно, для этого придется полностью отказаться от умных устройств. Но есть возможность минимизировать риски: 🔸 внимательно изучать политику конфиденциальности, особенно разделы о передаче данных третьим лицам; 🔸 выбирать устройства брендов с прозрачной политикой защиты персональной информации; 🔸 тщательно настраивать разрешения приложений и отключать ненужные функции; 🔸 регулярно устанавливать обновления прошивки умного устройства и его приложения; 🔸 по возможности использовать разные учетные записи для фитнес-сервисов и основных социальных аккаунтов. Современные носимые умные устройства — мощные средства сбора конфиденциальной информации. Они фиксируют всю полученную информацию. Эти данные уходят в облако и могут стать добычей злоумышленников. Информированный выбор и строгий контроль разрешений остаются главными инструментами защиты персональной информации.