avatar
Kept | Cyber
@kept_cyber
03.09.2026 13:04
Стратегия ИБ, которую ожидает Бизнес

Внедрение новых средств защиты, повышение зрелости процесса управления уязвимостями, развитие SOC могут быть частью стратегии информационной безопасности, но их наличие еще не делает стратегию ИБ стратегией для бизнеса. У функции ИБ и руководства компании отличаются системы координат и точки зрения, и это важно учитывать при взаимодействии.

Стратегия ИБ определяет цели и приоритетные направления развития ИБ на несколько лет. В ней фиксируются целевое состояние процессов и технологий, необходимые организационные и технические меры, проекты и мероприятия. Документ отвечает на важный для функции ИБ вопрос: как должна развиваться информационная безопасность компании?

Но руководству компании для принятия решений этого недостаточно.

Представим, что на рассмотрение руководства вынесли стратегию, предусматривающую развитие SOC, внедрение PAM, модернизацию средств защиты и повышение зрелости процессов.
Почему необходимо реализовать именно эти проекты?
Какие риски они снижают?
Что произойдет, если ничего не делать?
Сколько потребуется инвестировать?
Почему один проект необходимо реализовать сейчас, а другой может подождать?
Что именно получит бизнес в результате?
Ответы на эти вопросы в самой стратегии ИБ и отличают перечень инициатив ИБ от стратегии, ориентированной на бизнес.

Для специалиста по ИБ проблемой может быть отсутствие PAM, недостаточное покрытие инфраструктуры средствами мониторинга или низкая зрелость процесса управления уязвимостями. Для бизнеса проблема заключается не в отсутствии конкретной технологии или процесса как такового. Например, отсутствие контроля привилегированного доступа важно прежде всего потому, что повышает риск компрометации критичных систем. А недостаточный уровень мониторинга может увеличить время обнаружения атаки и, как следствие, масштаб потенциального ущерба.

Различается и понимание результата. Для ИБ результатом проекта может быть внедрение нового средства защиты или развитие процесса. Для бизнеса результатом должно становиться снижение вероятности простоя, финансовых потерь, регуляторных последствий, нарушения обязательств перед клиентами и репутационных потерь, утечки критичной информации или иных существенных последствий. Поэтому стратегия ИБ для бизнеса должна связывать два языка: язык ИБ и язык бизнес-целей, рисков и результатов.

Отправной точкой такой стратегии становятся цели и приоритеты компании. Далее определяется, какие риски ИБ могут помешать их достижению и какие из этих рисков являются наиболее существенными. После этого формируются цели ИБ и инициативы, необходимые для снижения рисков до приемлемого уровня (о стратегиях обработки рисков можно узнать в нашем посте). Для инициатив определяются приоритеты, сроки, необходимые инвестиции и ожидаемый результат.

Логика стратегии выстраивается последовательно: цели бизнеса → риски → цели ИБ → инициативы → инвестиции → ожидаемый эффект.

Например, если для компании критично обеспечить непрерывность производственного процесса, одним из рисков может быть его остановка в результате кибератаки. Тогда развитие мониторинга, сегментирование сети или повышение защищенности критичных систем рассматриваются не как самостоятельные цели, а как способы снизить конкретный риск для бизнеса.

Такая связь позволяет обосновывать и приоритетность проектов. Если ресурсов недостаточно для одновременной реализации всех инициатив, руководство получает возможность сравнивать их не только по стоимости или технической значимости, но и по влиянию на риски и цели компании.

При этом техническое содержание из стратегии не исчезает. В ней по-прежнему необходимы целевая модель ИБ, направления развития процессов и технологий, портфель проектов, дорожная карта, показатели и критерии достижения целевого состояния. Появляется прежде всего логика их обоснования.

В результате стратегия ИБ перестает быть исключительно документом функции информационной безопасности. Она становится инструментом, который позволяет руководству принимать решения о приоритетах, инвестициях и приемлемом уровне риска.

#KeptОтвечает
2
👍 1
🤔 1
6 88
avatar
Kept | Cyber
@kept_cyber
01.09.2026 09:37
Начало учебного года традиционно сопровождается массовыми мероприятиями, фото- и видеосъемка которых стала неотъемлемой частью школьной жизни. При этом размещение полученных материалов на официальных сайтах, в социальных сетях и СМИ затрагивает права несовершеннолетних и их законных представителей, установленные Гражданским кодексом (далее – ГК РФ) и Федеральным законом № 152-ФЗ (далее – 152-ФЗ).

Защита изображения гражданина закреплена в ст. 152.1 ГК РФ. Согласно данной норме, обнародование и последующее использование изображения человека допустимы исключительно при наличии согласия самого изображенного лица.

Под обнародованием, как разъяснил Пленум Верховного Суда РФ, следует понимать любое действие, в результате которого изображение впервые становится доступным неопределенному кругу лиц – будь то публикация, демонстрация на публике или размещение в сети Интернет.

Вместе с тем законодатель предусматривает ряд исключений (пп. 1-3 п. 1 ст. 152.1 ГК РФ). Согласие не требуется в следующих случаях:
использование изображения осуществляется в государственных, общественных или иных публичных интересах;
съемка производилась в местах, свободных для посещения, либо в ходе публичных мероприятий (концерты, соревнования, собрания, конференции и подобные события), при условии, что конкретное лицо не является главным объектом съемки;
гражданин получал вознаграждение за позирование.

Исходя из этого, если на снимках зафиксированы общие планы массовых мероприятий образовательной организации (спортивных, культурных, научных и т. п.), где изображения учащихся, сотрудников или выпускников не выделены в качестве центрального элемента композиции, публикация таких материалов допускается без получения индивидуального согласия каждого запечатленного лица.

В отличие от общей съемки массовых мероприятий, целенаправленная публикация персональных данных конкретного лица в сочетании с его фотографией (например, размещение на сайте портрета с указанием имени, фамилии, достижений или иных идентифицирующих сведений) под действие исключений (общественные интересы, съемка на публичном мероприятии как второстепенного объекта, платное позирование) не подпадает. Такое обнародование носит адресный характер и требует явно выраженного разрешения самого человека, а в случае с несовершеннолетним – его законных представителей.

С 1 марта 2021 года данное требование усилено положениями ст. 10.1 152-ФЗ. Указанная норма вводит обязательное отдельное согласие на распространение персональных данных, которое не может быть частью общего согласия на обработку. Требования к содержанию такого согласия раскрываются в Приказе Роскомнадзора №18.

Таким образом, публикация фотографий в образовательной организации строится на двух уровнях:
для общих, неадресных снимков с массовых мероприятий достаточно исключений, предусмотренных ст. 152.1 ГК РФ;
для любой целенаправленной публикации, идентифицирующей конкретное лицо, необходимо отдельное согласие на распространение по ст. 10.1 152-ФЗ.

#Privacy
👍 3
👎 1
4 117
avatar
Kept | Cyber
@kept_cyber
31.08.2026 13:04
Делимся сводкой опубликованных и вступивших в силу нормативно-правовых актов (01.08.2026 – 30.08.2026).

#Деюре
👍 1
2 137
avatar
Kept | Cyber
@kept_cyber
30.08.2026 08:03
CISO & DPO news #138 (21–27 августа)

Разработчикам ИИ могут открыть доступ к госданным
Бизнес предложил создать закрытую платформу с доступом к государственным данным для обучения ИИ-моделей. Для этого планируется ввести экспериментально-правовой режим, который позволит обойти ограничения закона о персональных данных, врачебной и коммерческой тайны. Платформу смогут использовать разработчики национальных и суверенных ИИ-моделей.

ЦОДы хотят освободить от штрафов за утечки данных
Такая инициатива содержится в проекте дорожной карты развития рынка центров обработки данных. Коммерческие дата-центры, которые не имеют доступа к самим данным и не работают с ними, не должны отвечать за инциденты безопасности. Эксперты считают, что это стимулирует операторов персональных данных тщательнее относиться к их хранению и обработке.

Злоумышленники объединяют две уязвимости Microsoft SharePoint для атак на серверы
CVE-2026-55040 позволяет обойти аутентификацию через токены JWT, а CVE-2026-63520 — выполнить произвольный код на целевом сервере. Обе уязвимости имеют публичные PoC-эксплойты. Атаки начались на следующий день после публикации кода. CISA призвала обеспечить безопасность серверов SharePoint и избегать прямого доступа из интернета.

Заводы откроют для ИИ-агентов
Минцифры и Минпромторг готовят правила для внедрения ИИ-агентов в промышленное ПО. В частности, власти планируют определить открытые протоколы взаимодействия, чтобы разные системы искусственного интеллекта работали без привязки к одному поставщику. Одна из причин инициативы — проблема закрытых экосистем, когда производители промышленного ПО ограничивают подключение сторонних агентов. Единые правила интеграции помогут избежать зависимости и поддержат развитие российских технологий.

DDoS-атаки нарушили работу госслужб Норвегии
Злоумышленники взломали инфраструктуру Норвежского управления цифровизации (Digdir) и компании Vivicta, которая обеспечивает его работу. Некоторые сервисы временно работали с перебоями или были недоступны.

Цифровой токен заменит пароли и защитит от мошенников
Вместо хранения информации в уязвимых базах данных Минцифры предлагает внедрить криптографический отпечаток личности, который не содержит персональных данных в открытом виде, но позволяет мгновенно подтвердить личность и выявить злоумышленника. Этот проект — часть новой доктрины борьбы с киберпреступностью до 2035 года. Россияне также смогут управлять своими персональными данными через единую платформу согласий на «Госуслугах».

ИИ-агенты OpenAI атаковали Hugging Face для получения награды
В ходе расследования июльского инцидента выяснилось, что примерно 1200 агентов, которые должны были быть изолированы друг от друга, нашли способ общаться и отправили друг другу более 70 000 сообщений и файлов. 700 ИИ-агентов впоследствии приняли участие в атаке на Hugging Face: эксплуатировали уязвимости нулевого дня в Artifactory, получили доступ к интернету, админ-права и взломали инфраструктуру, чтобы обмануть систему оценки ExploitGym.

CISA обновило список известных эксплуатируемых уязвимостей
В KEV-каталог вошли уязвимости в Citrix NetScaler, Linux, Microsoft SQL Server, Red Hat и Ajax.NET — все они уже активно эксплуатируются злоумышленниками. Организациям необходимо отслеживать выпуск обновлений безопасности для затронутых решений и своевременно их устанавливать.
👍 2
1 144
avatar
Kept | Cyber
@kept_cyber
27.08.2026 13:00
Какую информацию о владельце можно получить при исследовании его телефона?

В современном мире смартфон — это цифровой двойник, хранящий историю перемещений, привычек, пожеланий, общения и многое другое. В руках исследователя цифровых улик он превращается в бесценный источник информации о владельце.

Исследование телефона — это процесс глубокого многослойного анализа, способный восстановить даже то, что пользователь мог считать удаленным безвозвратно.

Какая же информация хранится в телефоне?

Коммуникация:
— история звонков;
— список контактов;
— СМС-сообщения;
— переписка из мессенджеров — WhatsApp (продукт запрещенной на территории РФ компании Meta), Telegram, Viber;

Медиафайлы:
— фотографии;
— видео;
— аудиозаписи.

Исследователь извлекает не только сами файлы, но и их метаданные — точное время, дату и даже координаты места съемки (если функция геолокации на фото и видео включена).

Активность устройства – история:
— включений и выключений устройства;
— блокировки/разблокировки экрана;
— заряда аккумулятора;
— установки и удаления приложений.

Особый интерес представляют данные из приложений:
— точное время запуска программ;
— пароли и логины различных аккаунтов;
— токены авторизации (цифровые ключи для авторизации без пароля);
настройки профилей программ;
— внутренние отчеты об ошибках;
— названия Wi-Fi сетей и Bluetooth-устройств;
— буфер обмена (за период активности устройства в зависимости от специфики работы ОС);
— словарь клавиатуры (часто вводимые слова, имена, адреса и т. д.);
история поисковых запросов (от браузеров до маркетплейсов);
— черновики сообщений и заметок;
— текст пуш-уведомлений;
— никнеймы, адреса почты и ID пользователей;
— списки подписок, лайков, просмотров и черные списки;
— номера чеков, состав корзины и история покупок;
— пульс, фазы сна и тип активности (пешком, бег, транспорт).

В некоторых случаях удается восстановить даже удаленную информацию, если она не была перезаписана.

Однако процесс извлечения данных сильно зависит от того, какая операционная система установлена на устройстве. Экосистемы популярных производителей (например, iPhone (iOS) и Android) устроены принципиально по-разному.

Артефакты (журналы вызовов, сообщения, история браузера) в iOS хранятся в строго определенных местах — базах данных SQLite и Plist-файлах, что упрощает их поиск. Сама Apple не имеет ключей для расшифровки данных на устройствах под управлением iOS 8 и новее. Это привело к известному противостоянию между ФБР и Apple в 2016 году, когда следствие не смогло самостоятельно получить доступ к iPhone террориста из Сан-Бернардино и было вынуждено прибегнуть к помощи сторонних специалистов для взлома устройства.

Операционная система Android, в отличие от iOS, представляет собой фрагментированную экосистему. Производители (OEM) вольны модифицировать систему по своему усмотрению, что приводит к огромному разнообразию версий, прошивок и способов хранения данных.

Вся информация на телефоне — не просто архив, а серьезный ресурс как для злоумышленников, так и для следствия. Именно данные, извлеченные из телефонов, в последние годы не раз становились решающими уликами в самых громких расследованиях. Рассмотрим пример, где информация, извлеченная из телефонов подозреваемых, помогла правосудию.

Дело о мошенничестве в Китае (2025)
Согласно материалам дела, фигуранты создали базу данных, содержащую более 900 миллионов записей персональной информации. В рамках расследования уголовного дела о мошенничестве эксперты извлекли и восстановили данные из 56 мобильных телефонов. Им удалось восстановить 9 миллионов единиц информации, включая удаленные чаты и записи о переводах, что помогло разоблачить преступную схему.

Огромный массив данных в телефоне — «орудие о двух концах». Для правоохранителей — ключ к раскрытию преступлений, для злоумышленников — инструмент шпионажа, кражи личности и мошенничества. Цифровая копия человека нуждается в надежной защите от постороннего доступа, но в руках правосудия она становится мощным инструментом восстановления справедливости.

#KeptОтвечает
👍 3
3 170
avatar
Kept | Cyber
@kept_cyber
25.08.2026 07:09
Поверхность атаки представляет собой сумму всех доступных злоумышленнику компонентов ИТ-инфраструктуры, через которые возможно осуществить несанкционированный доступ, похитить конфиденциальные данные или нарушить работу сервисов. Чем сложнее цифровая экосистема компании, тем больше потенциальных векторов первоначального проникновения доступно нарушителям.

Поверхность атаки традиционно разделяют на три ключевых уровня:
Цифровой (программный) уровень: внешние IP-адреса, открытые сетевые порты, веб-приложения, API, интерфейсы удаленного доступа (VPN, RDP), облачные ресурсы и теневая ИТ-инфраструктура (Shadow IT). Сюда же относятся риски цепочек поставок (Supply Chain): уязвимости в сторонних библиотеках, внешние зависимости в используемом ПО и интеграции с системами подрядчиков.
Человеческий фактор: сотрудники компании и контрагенты, уязвимые к фишингу, методам социальной инженерии и ошибкам администрирования прав доступа.
Физический уровень: серверные помещения, рабочие станции, съемные накопители и общедоступные сетевые разъемы в офисах.

Для минимизации поверхности атаки организации необходимо построить процесс непрерывного управления внешними активами (EASM), оперативно выводить из эксплуатации устаревшие системы и закрывать неиспользуемые сетевые интерфейсы. Для контроля цифровых зависимостей применяются анализ состава ПО (SCA) и ведение реестров компонентов (SBOM). Комплексная защита усиливается регулярным патч-менеджментом, микросегментацией внутренней сети, внедрением модели Zero Trust с принципом наименьших привилегий, обязательным использованием многофакторной аутентификации (MFA) и периодическим обучением персонала основам кибергигиены.

#Викторины
👍 2
1 169
avatar
Kept | Cyber
@kept_cyber
23.08.2026 14:59
CISO & DPO news #137 (14–20 августа)

«Антифрод 3.0» существенно снизил нагрузку на владельцев сайтов и приложений
Согласно новой редакции третьего пакета антимошеннических законов, бизнесу не придется три года хранить данные о регистрации пользователей, ее отмене и авторизациях в привязке к номеру телефона. Также исключили требование о передаче согласия на обработку персональных данных и его отзыв через «Госуслуги», а также обязанность интернет-площадок проверять номера телефонов работающих на них иностранцев.

ИИ увеличил число критических уязвимостей в корпоративном ПО в 4,3 раза
Команды по безопасности сегодня решают проблемы быстрее — средний возраст незакрытых уязвимостей сократился на 59%. Однако объем новых рисков растет еще стремительнее из-за увеличения производительности. Один из факторов — развитие ИИ-агентов, которые самостоятельно подключают библиотеки и принимают архитектурные решения, создавая новые векторы атак.

РКН: повторных утечек персональных данных не было с начала 2025 года
Бизнес стал усиливать защиту информации после ввода оборотных штрафов. По данным Роскомнадзора, вместо жестких контрольно-надзорных мероприятий ведомство провело с начала 2025 г. 52 административных расследования и пять внеплановых проверок. Общая сумма штрафов составила 2,6 млн руб.

Anthropic начала внедрять в ответы Claude скрытую маркировку контента
Компания использует imperceptible watermark — невидимую для человека метку, которая добавляется в тексты, созданные ИИ. Причина нововведения — требования европейского AI Act, который обязывает провайдеров ИИ-систем помечать сгенерированные тексты, изображения, аудио и видео. Маркировка будет осуществляться во всех странах, где доступны поддерживаемые модели Claude, в том числе через API. При этом imperceptible watermark может остаться даже в тексте, который пользователь написал сам, а Claude лишь вычитал или обработал.

Кибершпионы совершенствуют методы атаки
Исследователи F6 обнаружили новые инструменты и техники группировки GOFFEE во время расследования атаки на российскую компанию. Для проникновения злоумышленники используют архивы с документами-приманками, а для закрепления в инфраструктуре — агентов Mythic и SSH-бэкдоры. Группировка маскирует вредоносные файлы под легитимные, следит за действиями администраторов и ИБ-специалистов и меняет инструменты после обнаружения.

Android-приложения могли получить доступ к контактам без разрешения
Уязвимость CVE-2026-0075 позволяла локальному приложению извлекать данные из телефонной книги через SQL-инъекцию без разрешения на чтение контактов. Проблема заключалась в системном компоненте, обрабатывающем обращения приложений к контактам. Случаев реальной эксплуатации в атаках пока нет, однако Google присвоила уязвимости высокий уровень опасности.

Хакер взломал 14,5 тысяч камер Dahua по всему миру за пять недель
При этом почти на 2 тыс. устройств злоумышленник оставил скрытую учетную запись, которая позволяет вернуться даже после смены пароля. Для проникновения использовался подбор пароля к устройствам с открытым портом 37777, а также старые уязвимости, позволяющие обойти проверку подлинности.
1 174
avatar
Kept | Cyber
@kept_cyber
21.08.2026 12:00
Субъект отозвал согласие на обработку персональных данных: что делать Оператору?

Каждый из нас хотя бы раз давал согласие на обработку своих персональных данных в тех или иных целях. И в соответствии с ч. 2 ст. 9 Федерального закона № 152-ФЗ у субъекта есть право отозвать это согласие в любой момент. Когда субъект отзывает согласие, у Оператора возникает обязанность прекратить обработку и уничтожить соответствующие данные. Разберёмся подробнее, как правильно действовать Оператору в такой ситуации:
Получить и зафиксировать отзыв согласия от субъекта.
Отзыв согласия на обработку персональных данных может быть представлен в письменной форме или в виде электронного документа. Оператор обязан зарегистрировать полученный отзыв с указанием даты, именно она станет отправной точкой для отсчёта срока на уничтожение (ч. 5 ст. 21 152-ФЗ).
Определить, какие данные обрабатывались исключительно на основании согласия. На этом этапе необходимо провести анализ всех обрабатываемых персональных данных субъекта и разделить их на две группы:
- данные, для которых согласие было единственным основанием обработки. Эти данные нужно уничтожить.
- данные, которые Оператор может продолжить обрабатывать без согласия субъекта при наличии оснований, указанных в пунктах 2 - 11 части 1 статьи 6, части 2 статьи 10 и части 2 статьи 11 152-ФЗ.
Подготовить подтверждение уничтожения: акт и выгрузка из ИСПДн
Требования к подтверждению уничтожения персональных данных утверждены Приказом Роскомнадзора от 28.10.2022 № 179 (действует до 01.03.2029). От Оператора потребуется:
- акт об уничтожении, который подписывается лицом (или лицами), непосредственно осуществившими уничтожение данных. Это может быть как один сотрудник, так и несколько (например, комиссия, если это предусмотрено внутренними процедурами Оператора);
- выгрузка из журнала регистрации событий в информационной системе персональных данных (ИСПДн), фиксирующая факт удаления данных с указанием даты, времени и идентификатора субъекта.
Выгрузка должна содержать: ФИО (или иной идентификатор субъекта), перечень категорий уничтоженных ПДн, причину и дату уничтожения. Формируется она непосредственно из ИСПДн и заверяется подписью ответственного лица (ответственным за эксплуатацию ИСПДн или администратором безопасности). Без неё подтверждение уничтожения для автоматизированных систем считается неполным.
Если выгрузка из журнала регистрации событий в ИСПДн по техническим причинам не позволяет указать все необходимые сведения (например, перечень категорий уничтоженных данных, способ или причину уничтожения), недостающие данные вносятся в акт об уничтожении.
Если обработка ПДн поручалась иному лицу – обеспечить прекращение обработки ПДн и уничтожение данных у этого лица (ч. 5 ст. 21 152-ФЗ).
Для этого:
- Оператор направляет письменное поручение с требованием прекратить обработку и уничтожить соответствующие данные в 30-дневный срок с даты получения отзыва (ч.5 ст. 21 152-ФЗ);
- Оператор запрашивает и получает от обработчика подтверждение уничтожения: акт уничтожения и, если данные обрабатывались в ИСПДн, выгрузку из журнала регистрации событий.
Уведомить субъекта об уничтожении данных
Рекомендуется уведомить субъекта об уничтожении данных. Хотя 152-ФЗ прямо не требует этого при отзыве согласия, такое уведомление является хорошей практикой, подтверждает исполнение обязательств Оператора и снижает риск дальнейших обращений и споров.
Хранить всю документацию 3 года
Акт об уничтожении и выгрузка из журнала регистрации событий в ИСПДн (при её наличии) подлежат хранению в течение 3 лет с момента уничтожения персональных данных. Этот срок установлен Приказом Роскомнадзора № 179 и обязателен для всех Операторов. Эти документы могут потребоваться для подтверждения факта уничтожения в случае запроса Регулятора (Роскомнадзора) или при проведении проверки. По истечении этого срока документы могут быть уничтожены в установленном порядке.
👍 1
🔥 1
8 270
avatar
Kept | Cyber
@kept_cyber
19.08.2026 13:33
Публикуем двадцать восьмой выпуск «Непропустимых» событий ИБ. Мы активно следим за интересными мероприятиями по тематике информационной безопасности и приватности. Сегодня представляем наши рекомендации на сентябрь 2026 года.

Подборка мероприятий в файле под этим постом.

#Непропустимыесобытия

___

Kept | Cyber в Max
👍 1
2 178
avatar
Kept | Cyber
@kept_cyber
17.08.2026 12:59
Отраслевой стандарт защиты данных Ассоциации больших данных (АБД)

Ранее мы уже рассказывали о том, как можно продемонстрировать уровень зрелости процессов по защите ПДн с помощью сертификации по ISO/IEC 27701, а также о независимой оценке внутренних контролей по критериям Trust Services Criteria (TSC) с выпуском отчетов SOC 2/SOC 3. Сегодня предлагаем рассмотреть еще один подход, а именно Отраслевой стандарт защиты данных Ассоциации больших данных (АБД).
 
Отраслевой стандарт защиты данных АБД регламентирует порядок оценки и критерии зрелости процессов операторов ПДн по защите информации. Стандарт позволяет организациям оценить эффективность действующей системы защиты информации, выявить области для улучшения и продемонстрировать соответствие требованиям стандарта. Применение стандарта является добровольным, при этом он не дублирует, не противоречит и не расширяет требования нормативных правовых актов Российской Федерации в области защиты ПДн.
 
Стандарт определяет критерии зрелости процессов ИБ как для организации в целом, так и для отдельных информационных систем. Такой процессный подход позволяет не только оценить текущее состояние процессов защиты информации, но и определить направления их дальнейшего развития.
 
Неотъемлемой частью Отраслевого стандарта защиты данных является Методика оценки зрелости процессов по защите информации. Именно она определяет порядок проведения оценки, требования к сбору свидетельств, правила определения уровня зрелости и формирования итогового заключения.
 
Если ваша организация рассматривает возможность прохождения оценки соответствия требованиям Отраслевого стандарта защиты данных, рекомендуем начать с нашего One-pager. В нем кратко представлены назначение стандарта, основные этапы проведения оценки и ожидаемые результаты проекта.
Kept_Отраслевой_стандарт_защиты_данных_АБД.pdf
195.04 КБ
👍 4
4 290
avatar
Kept | Cyber
@kept_cyber
16.08.2026 12:59
CISO & DPO news #136 (7–13 августа)

Киберзащиту будут оценивать по уровню зрелости
ФСТЭК опубликовала методику, которая оценивает не только наличие локальных документов и средств защиты, но и эффективность процессов информационной безопасности. Организации смогут определить уровень зрелости по 21 направлению — от управления угрозами и уязвимостями до реагирования на инциденты и обеспечения непрерывности.

25% российских компаний делятся клиентскими данными с подрядчиками
Еще четверть организаций предоставляют доступ к коммерческой информации, корпоративным файловым хранилищам и данным сотрудников. Внешние компании также работают с облачными сервисами и ИТ-инфраструктурой, корпоративными системами и внутренними базами данных. Среди главных рисков такого сотрудничества — передача данных третьим лицам, человеческие ошибки сотрудников подрядчика и утечки конфиденциальной информации.

Популярный VPN-менеджер оказался бэкдором
Бесплатный open-source инструмент FirewallFalcon Manager при установке загружает скрытый модуль с правами root, внедряет поддельный сертификат и перенаправляет весь трафик на серверы злоумышленников, что дает атакующим полный контроль над данными пользователей. Скомпрометировано уже больше 650 серверов. Целевая аудитория — продавцы SSH-туннелей и операторы сервисов бесплатного интернета, которые помогают обходить ограничения мобильных операторов.

Медицинскому порталу запретили публиковать персональные данные врача
Конституционный Суд не стал рассматривать жалобу медицинского сайта, который разместил данные врача без его согласия. При этом личная информация была опубликована на сайте медорганизации, где работает специалист. Однако Суд пояснил, что делиться ранее раскрытыми сведениями при определенных условиях могут сетевые СМИ, но не сайты без соответствующего статуса.

ФСТЭК актуализировала требования к защите информации в госсистемах
Ключевое изменение касается расширения периметра контроля. Согласно официально опубликованному приказу, компаниям теперь необходимо защищать информационно-телекоммуникационные системы при использовании технических средств, программ для электронных вычислительных машин и баз данных. Новые правила вступают в силу 1 сентября 2026 г.

PETs могут упростить обучение ИИ
Ассоциация больших данных попросила Минцифры закрепить технологии повышения приватности (PETs) в законодательстве и разрешить использовать их для обработки данных при разработке и обучении ИИ без согласия граждан. PETs объединяют математические и программные методы, которые не позволяют идентифицировать конкретного человека при корректном применении. Также ИТ-компании предлагают разделить данные на два типа: бесплатные для исполнения требований закона и платные для коммерческого использования.
👍 3
1 199
avatar
Kept | Cyber
@kept_cyber
13.08.2026 13:05
Что такое поверхность атаки и как ее инвентаризировать перед пентестом?

Поверхность атаки — это совокупность всех возможных точек входа, через которые злоумышленник может получить несанкционированный доступ к инфраструктуре или информационной системе организации. Это понятие охватывает все потенциально уязвимые места в цифровой инфраструктуре, включая аппаратное и программное обеспечение, сетевые устройства, конечные точки, облачные сервисы, а также человеческий фактор.
Важно понимать, что поверхность атаки — это динамическая концепция. Она постоянно меняется по мере того, как организации внедряют новые технологии, расширяют свою инфраструктуру или меняют бизнес-процессы. Поэтому управление поверхностью атаки — это непрерывный процесс, требующий постоянного внимания и адаптации к меняющимся условиям.

Чтобы лучше понять концепцию поверхности атаки, давайте рассмотрим ее основные компоненты:

1. Сетевая инфраструктура
Включает в себя все устройства, связанные с сетью организации, такие как маршрутизаторы, коммутаторы, брандмауэры, а также сами сетевые протоколы. Каждое из этих устройств может иметь уязвимости, которые могут быть использованы злоумышленниками.

2. Программное обеспечение
Все приложения, используемые в организации, от операционных систем до специализированного программного обеспечения, являются частью поверхности атаки. Уязвимости в программном обеспечении — один из наиболее распространенных векторов атак.

3. Аппаратное обеспечение
Физические устройства, такие как серверы, рабочие станции, мобильные и IoT-устройства, также являются потенциальными точками входа для атакующих.

4. Облачные сервисы
С ростом популярности облачных вычислений, многие организации переносят свои данные и приложения в облако. Это создает новые вызовы для безопасности, так как контроль над инфраструктурой частично передается провайдеру облачных услуг.

5. Человеческий фактор
Сотрудники организации, подрядчики, партнеры — все они могут стать «слабым звеном» в системе безопасности. Социальная инженерия, фишинг, использование слабых паролей — все это увеличивает поверхность атаки.

6. Данные
Сами по себе данные организации, особенно если они не зашифрованы или неправильно хранятся, могут стать целью атаки.

На размер и сложность поверхности атаки влияет множество факторов. Понимание этих факторов критически важно для эффективного управления кибербезопасностью:

1. Размер организации
Чем крупнее организация, тем больше у нее обычно активов, устройств и пользователей, что приводит к расширению поверхности атаки.

2. Сложность IT-инфраструктуры
Организации с более сложной IT-средой, включающей множество различных систем, платформ и приложений, имеют более обширную поверхность атаки.

3. Использование облачных технологий
Переход к облачным сервисам может как увеличить, так и уменьшить поверхность атаки, в зависимости от того, как реализована облачная стратегия.

4. Мобильность и удаленная работа
С ростом числа мобильных и удаленных работников расширяется и поверхность атаки, так как устройства и сети, находящиеся вне прямого контроля организации, становятся потенциальными точками входа.

5. Интеграция с третьими сторонами
Партнерства, аутсорсинг, использование услуг подрядчиков — все это может увеличить поверхность атаки, так как организация должна учитывать не только свою безопасность, но и безопасность своих партнеров.

6. Развитие технологий
Внедрение новых технологий, таких как Интернет вещей, искусственный интеллект, 5G, может значительно расширить поверхность атаки.

7. Регуляторные требования
Соответствие различным стандартам и регуляторным требованиям может влиять на то, как организация управляет своей поверхностью атаки.

8. Культура безопасности
Уровень осведомленности сотрудников о кибербезопасности и общая культура безопасности в организации могут существенно влиять на размер и уязвимость поверхности атаки.
👍 2
1
249
avatar
Kept | Cyber
@kept_cyber
10.08.2026 13:04
Правовые основания обработки персональных данных

Статья 6 Федерального закона № 152-ФЗ устанавливает общие принципы и условия обработки персональных данных, а также содержит исчерпывающий перечень правовых оснований, при которых такая обработка допускается.
Использование cookie-файлов для аналитики
Cookie-файлы являются ПДн, поскольку позволяют косвенно идентифицировать субъекта ПДн. Использование аналитических cookie-файлов считаются сбором данных о поведении пользователей и требуют явного согласия субъекта ПДн. В случае обработки сайтом ПДн с использованием метрических программ владелец сайта обязан проинформировать посетителя сайта об обработке его ПДн, получить согласие на сбор и последующую обработку ПДн, а также указать порядок и условия обработки ПДн в политике обработки ПДн.
Осуществление потокового видеонаблюдения
В данной ситуации согласие не требуется, так как видеонаблюдение ведется для общей безопасности и не преследует цели идентификации личности. При осуществлении видеонаблюдения не обрабатываются биометрические ПДн (ст. 11 152-ФЗ), поскольку изображение не используется для установления личности конкретного человека. Осуществление видеонаблюдения допустимо на основании п. 7 ч. 1 ст. 6 152-ФЗ (законный интерес оператора) при условии информирования субъектов ПДн о ведении съемки.
Заполнение заявки для получения дебетовой карты
Заполнение формы на сайте требуется для заключения договора на получение банковской услуги. Согласно п. 5 ч. 1 ст. 6 152-ФЗ, договор как правовое основание возможно использовать при обработке ПДн для заключения и исполнения договора. При обработке ПДн в целях, не относящихся к предмету договора, или при передаче ПДн третьим лицам необходимо согласие субъекта ПДн.
Доставка товара
Для доставки товара согласие на обработку ПДн не требуется, поскольку такая обработка необходима для исполнения договора по инициативе самого субъекта (п. 5 ч. 1 ст. 6 152-ФЗ). При этом должна осуществляться обработка только тех данных, без которых невозможно поставить товар. Любое использование этих данных в иных целях требует иного правового основания обработки ПДн.
👍 3
1
2 3 268
avatar
Kept | Cyber
@kept_cyber
09.08.2026 13:00
CISO & DPO news #135 (31 июля–6 августа)

Российские технологические компании просят Минцифры разрешить обучение ИИ на обезличенных данных без согласия граждан
Сейчас такие массивы информации юридически остаются персональными данными, что тормозит разработку нейросетей. Однако при соблюдении определенных условий возможность идентификации конкретного человека будет исключена. Дополнительно бизнес предлагает ввести понятие аккредитованного «доверенного посредника» для безопасного обмена качественными датасетами.

Модели ИИ создают поддельные личности и пытаются обмануть разработчиков
Британский Институт безопасности ИИ (AISI) зафиксировал 19 нарушений, 17 из которых совершила модель Mythos 5 от Anthropic. В самом серьезном сценарии ИИ попытался внедрить вредоносный код в популярный открытый проект на GitHub и убедить разработчика одобрить его. При этом ИИ не получал прямых указаний обманывать и создавать фейковые личности. Такой результат — попытка решить сложную задачу. В AISI отмечают, что впервые столкнулись с таким масштабом обмана, направленным против реального человека.

Роскомнадзор планирует обновить контрольные вопросы для проверки обработки персональных данных
В обновленную форму войдут темы, касающиеся уничтожения и обезличивания персональных данных, согласия на обработку и распространение информации, уведомлений в Роскомнадзор и другие вопросы.

93% российских компаний предоставляют подрядчикам доступ к системам, данным и ИТ-инфраструктуре
Организации все чаще рассматривают партнеров как часть собственной цифровой экосистемы. Однако они по-прежнему недооценивают связанные с этим риски: только 46% считают подрядчиков серьезным источником киберугроз. При этом 40% компаний всегда проводят проверку до начала сотрудничества, 45% — если сторонняя организация получает доступ к критически важным системам.

Пароли из восьми символов подвергаются взлому чаще всего
В 2025 г. было зафиксировано 1,1 млрд таких случаев. При этом абсолютными антилидерами по надежности остаются простейшие последовательности. В топ-5 — все еще популярные «123456», «123456789», «12345678», «admin» и «Password». Самая востребованная вредоносная программа для кражи учетных данных — LummaC2, на счету которой более 60 млн скомпрометированных записей.

Хакеры атаковали крупнейшие хедж-фонды Уолл-стрит
С помощью технологий голосового фишинга злоумышленники имитировали интонации и речевые обороты, чтобы получить конфиденциальные данные и прямой доступ к системам. Среди пострадавших компаний — Point72, Two Sigma и Citadel.

Нелегальные форумы продают доступ к моделям ИИ от Anthropic со скидкой до 95%
Сервисы используют бонусные кредиты, которые позволяют оплатить только 5–15% от официальной цены за токен. Главная угроза для пользователей — в архитектуре таких сервисов: выступая в роли прокси-шлюза, операторы платформ получают полный доступ ко всем промптам, документам и строкам кода.

Почти 90% систем управления дата-центрами уязвимы
Хакеры могут отключить инфраструктуру без прямой атаки на серверы: достаточно взломать всего один связанный узел. Главная проблема — в системах управления зданием: почти 90% из них используют устаревшие протоколы связи без шифрования и аутентификации, 40% работают на старом программном обеспечении.

Троян-шифровальщик атаковал крупное подразделение Coca-Cola
Инцидент затронул предприятия производителя молочной продукции Fairlife на территории США. После обнаружения проблемы компания активировала протоколы реагирования на инциденты, однако производство пришлось временно остановить. Coca-Cola расследует инцидент и ведет работу по восстановлению данных.
👍 1
3 269

Kept | Cyber

1.1K
Kept Cyber – это официальный канал группы по оказанию услуг в области кибербезопасности компании Kept – одной из крупнейших аудиторско-консалтинговых фирм на российском рынке.
Задать вопрос: cyber@kept.ru
Открыть в Telegram