BIS Journal — Информационная безопасность
2.26K subscribers
5.87K photos
146 videos
11.1K links
• Оперативные новости о важнейших событиях в ИБ-отрасли.
• Детальная аналитика от главных экспертов.
• Откровенные интервью с сильными мира сего.
• Эксклюзивный контент с ведущих ИБ-мероприятий.

По вопросам рекламы: @Dusik1313
Download Telegram
📰 Дайджест статей и новостей за 20 мая. BIS Journal об интересном:

⚫️ «В ближайших планах Т2 — создание доверенной среды, которая позволит обмениваться информацией безопасно». Заместитель гендиректора по коммерческой деятельности компании Т2 Ирина Лебедева на конференции ЦИПР–2026 сообщила о том, что оператор сотрудничает с шестью ведущими банками

⚫️ «К2Тех»: СХД от Dell EMC в России — на 22% контрафакт. Эксперты «К2Тех» оценили масштабы распространения в России контрафактных компонентов зарубежного инфраструктурного оборудования.

⚫️ Специалисты Microsoft не торопятся использовать «родной» Copilot. По данным портала The Verge, сотрудники Microsoft слишком часто используют ИИ-ассистента от Anthropic — Claude Code

⚫️ Биометрия начала обгонять SMS-коды по популярности. Почти 70% участников опроса, проведённого специалистами ВТБ, призналось, что готово пользоваться биометрией в личных финансах

⚫️ ЦИПР–2026: от аврального импортозамещения к системной работе. В этом году ЦИПР окончательно стер границы между ИТ-направлениями

⚫️ Роман Ванерке: Мы приводим инфраструктуру заказчика в более защищённое состояние, фактически не внедряя новых решений. 20 мая в Москве прошла конференция «Информационная безопасность финансовых организаций: актуальные вопросы и новые вызовы»
Please open Telegram to view this post
VIEW IN TELEGRAM
БеКон 2026: единственная в России конференция по безопасности контейнеров и Kubernetes

Четвёртый БеКон собирает технических специалистов, чтобы говорить о безопасности Kubernetes без маркетинговой шелухи: только практики, кейсы и инструменты.

Два трека под разные задачи:
🧪 «Ингредиенты» — технологии: hardening кластеров, runtime-защита, policy-as-code, сканирование образов
👥 «Рецепты» — люди и процессы: как выстроить культуру безопасности, коммуникацию Dev/Sec/Ops, внедрить Zero Trust в микросервисы

Зачем идти?
Узнать, как защищать контейнерные среды в реальных условиях, а не на слайдах
Понять, какие инструменты и подходы работают в 2026 году
Обсудить боли с коллегами и спикерами на Speaker Party
Заработать баллы на геймификации и забрать мерч
Заглянуть в мершоп БеКон за эксклюзивным мерчом

БеКон 2026 — где безопасность контейнеров перестаёт быть теорией.

🗓 2 июня 2026 | 📍 Москва, Лофт ГОЭЛРО

Подробнее
👍2🔥1
Минтранс РФ сообщил, что новая редакция правил провоза аккумуляторов на воздушных судах ставит верхнюю планку для российских авиакомпаний на уровне 160 Вт·ч

Пассажиры могут перевозить обычные зарядки для электронных устройств мощностью до 100 Вт·ч, но необходимо предупредить компанию о количестве таких батарей.

Иметь с собой пауэрбанки мощностью от 100 до 160 Вт·ч можно только по согласованию. Провоз же устройств мощностью свыше 160 Вт·ч полностью запрещён.

Помимо этого, указанные девайсы позволяется транспортировать исключительно в ручной клади.

🫡 — разумная мера для снижения рисков
🫡2
«Т-Банк» проверил устойчивость своей инфраструктуры к акциям, проводимым с помощью атакующего ИИ.

Для этого использовалось собственное решение — Nulla, которое состоит из интеллектуальных агентов, созданных для инициации контролируемых вторжений и поиска уязвимостей.

В рамках пилота было проверено около 1300 сервисов и платформ, входящих в экосистему банка. Среднее время, затрачиваемое на полноценную проверку устойчивости одного сервиса, составило примерно 45 минут — против 2–3 дней при классическом ручном аудите.

Прогнозируемый экономический эффект от предотвращенных таким методом киберинцидентов до конца года оценивается в 100 млн рублей — объём потенциальных выплат, которые банк мог бы в ином случае направить багхантерам.

👍 — автоматизация, которая реально приносит пользу
👍2
Ресурс GitHub сообщил о взломе около 3800 своих внутренних репозиториев. Немногим ранее хак-группа TeamPCP выставила их и исходных код самой платформы на продажу за 50 тысяч долларов.

Как установило расследование, инцидент произошёл из-за вредоносного расширения для редактора кода VS Code на компьютере одного из сотрудников. Зловред уже удалили, а заражённое устройство изолировали.

Также безопасники «предприняли меры» для защиты пользовательских данных, добавив при этом, что «доказательств наличия угрозы пока нет». Компания пообещала уведомить клиентов в случае обнаружения новых утечек и подготовить подробный отчёт об этой.
Источники РБК утверждают, что срок введения платы за использование свыше 15 Гб международного трафика в месяц на мобильных сетях планируется перенести «ближе к осени» или «на время после выборов в Госдуму» (18–20 сентября)

Собеседники «Коммерсанта» подтвердили этот тезис и заметили, что на данный момент не существует документа, упоминающего конкретную дату установления лимита и предоставляющего какие-либо инструкции операторам связи.

Источник Forbes при этом задал рамку до конца текущего года, объяснив это «сложностями технической реализации» механизма отслеживания. «Большая четвёрка» телеком-компаний и Минцифры пока не комментировали эту новость.
🗿4
Вчера в Москве «ДиалогНаука» и Ассоциация российских банков собрали ИБ‑руководителей кредитных и некредитных организаций на конференцию «Информационная безопасность финансовых организаций: актуальные вопросы и новые вызовы», чтобы обсудить регуляторику и последние изменения в законодательстве.

На практических примерах эксперты «ДиалогНауки» показали, почему к комплаенсу, безопасной разработке и техническому аудиту стоит подходить по принципу Парето и через харденинг, а не ждать серьезного инцидента или санкций регуляторов.

Какие требования меняются уже сейчас, как ФСТЭК рекомендует работать с реестром объектов КИИ и как выстроить аудит, чтобы увидеть реальное состояние инфраструктуры, — об этом рассказываем в статье для BIS Journal.
👍3
Банк России порекомендовал кредитным организациям заострить внимание на внесении клиентами крупных сумм наличными. Так регулятор рассчитывает противостоять отмыванию денежных средств и другим противозаконным финансовым операциям с использованием «кеша».

ЦБ РФ предложил банкирам при ежедневном анализе офлайнового зачисления на счёт присматриваться к возможному наличию характерных признаков, сформулированных самим ведомством для физлиц и юрлиц.

Вместе с тем Центробанк пообещал, что этот усиленный контроль не затронет граждан, в отношении которых финучреждение располагает документально подтверждённой информацией о происхождении средств.

🫡 — внесение больших сумм закономерно вызовет вопросы
🗿3
📰 Дайджест статей и новостей за 21 мая. BIS Journal об интересном:

⚫️ Безопасность информационная — безопасность физическая. Даже в небе. Новая редакция правил провоза аккумуляторов на воздушных судах ставит верхнюю планку для российских авиакомпаний

⚫️ «Т-Банк» помножил свою ИТ-инфраструктуру на Nulla. «Т-Банк» проверил устойчивость своей инфраструктуры к акциям, проводимым с помощью атакующего ИИ

⚫️ GitHub допустила взлом внутренних репозиториев через машину сотрудника. Ресурс GitHub сообщил о взломе около 3800 своих внутренних репозиториев

⚫️ Платный VPN-трафик сверх лимита — после выборов? Срок введения платы за использование свыше 15 Гб международного трафика в месяц на мобильных сетях планируется перенести

⚫️ Компаниям надо действовать до того, как случится инцидент или проверка. Вчера в Москве «ДиалогНаука» и Ассоциация российских банков собрали ИБ‑руководителей на конференцию «Информационная безопасность финансовых организаций: актуальные вопросы и новые вызовы»

⚫️ Банкиры присмотрятся к «оцифровке» наличности. Банк России порекомендовал кредитным организациям заострить внимание на внесении клиентами крупных сумм наличными
Please open Telegram to view this post
VIEW IN TELEGRAM
Издание The Wall Street Journal рассказало о так называемом «разрастании агентов» (agent sprawl) — явлении, когда сотрудники компаний бесконтрольно плодят собственных ИИ-ассистентов

Помимо очевидного (что бизнес получит постоянно растущее множество мало чем отличающихся друг от друга ИИ-агентов) здесь фигурируют и риски для кибербезопасности, нагрузка на ИТ-инфраструктуру, а также огромные счета за вычисления.

При этом организации в массе своей не препятствуют agent sprawl как таковому, но пытаются взять процесс под контроль.

👍 — не можешь искоренить — возглавь
👍2
За прошлый год служба безопасности App Store заблокировала потенциально мошеннических транзакций на 2,2 млрд долларов и пресекла использование более 5,4 млн украденных банковских карт — почти 2 млн аккаунтов лишилось возможности совершать платежи. Так гласит отчёт техгиганта.

Кроме того, «яблочники» отклонили 1,1 млрд попыток создания мошеннических учётных записей и заблокировали 40,4 млн активных — тоже за фрод. В бан попало 193 тысячи аккаунтов разработчиков, а 138 тысяч заявок на регистрацию — поставлено на стоп.

App Store посещает примерно 850 млн пользователей в неделю. В работе защитных механизмов компания активно использует ИИ и машинное обучение.

🔥 — вот поэтому люди и платят за экосистему Apple
По словам Максима Костенко, эксперта Минпросвещения и руководителя Института содержания и методов обучения имени В. С. Леднёва, в будущем году в школьный курс информатики включат темы, связанные с ИИ.

Преподаватели расскажут, как работают LLM, научат составлять запросы к ботам и проверять их ответы, дадут понимание экспертных систем и методов машинного обучения с элементами программирования.

«Тема искусственного интеллекта уже есть в школьной программе старших классов, но с 2027 года её серьёзно расширят в курсе информатики. На базовом уровне школьники узнают, что такое большие данные, как работают машинное обучение и нейросети. Они разберутся в видах обучения (с учителем, без учителя), в задачах классификации, кластеризации и регрессии. Им расскажут о работе нейросетей, больших языковых моделях (вроде чат‑ботов), что такое ошибки и "галлюцинации" ИИ», — пояснил Костенко.


И уточнил, что отдельное важное место займут вопросы ИБ и этической ответственности.

👍 — отличная инициатива
🗿 — осталось самих преподавателей обучить
🗿3👍1
Microsoft приняла меры против киберпреступной группировки Fox Tempest, которая распространяла программы-вымогатели Rhysida и разрабатывала инструменты для таких крупных вредоносов, как Oyster, LummaStealer и Vidar. Недавно техгигант обнародовал посвящённые этому материалы в суде Южного округа Нью-Йорка.

Компания также поделилась подробностями о том, как сотрудники её подразделения по борьбе с цифровыми преступлениями (DCU) взаимодействовали с операторами Fox Tempest, используя подставные лица, идентифицировали инфраструктуру хакеров и смогли пресечь их деятельность. В настоящее время Microsoft сотрудничает с ФБР и Европейским центром по борьбе с киберпреступностью Европола, чтобы установить личности злоумышленников.
В «Ростехе» рассказали, что в течение года в многофункциональных центрах в разных регионах РФ, а также в российских учреждениях за рубежом будет установлено более 2000 криптобиокабин. Это позволит сократить сроки выдачи биометрических загранпаспортов с двух месяцев до десяти рабочих дней.

Кабина «Портал Родина» представляет собой терминал, автоматически собирающий слепки. Его ядро — отечественные ПО и комплектующие.

«Сегодня сроки оказания услуг по оформлению загранпаспортов нового поколения нередко увеличиваются до двух месяцев из-за большой загрузки территориальных отделений МВД. Криптобиокабина снимает со специалистов целый ряд рутинных операций: устройство самостоятельно делает фотографию лица, снимает отпечатки пальцев, записывает голосовой образец, проводит УФ-верификацию документов и по защищённым каналам передаёт данные в Единую биометрическую систему и профильные госорганы. Таким образом, внедрение терминалов в МФЦ позволит перераспределить нагрузку с МВД», — отметил гендиректор «РТ-Проектные технологии» Василий Зуйков.


За рубежом установка этих «порталов» запланирована в точках Удостоверяющего центра «Основание» в Армении, Узбекистане, Казахстане и Кыргызстане.

🫡 мощный апгрейд для госуслуг
👍2
📰 Дайджест статей и новостей за 22 мая. BIS Journal об интересном:

⚫️ Бизнес столкнулся с agent sprawl. Издание The Wall Street Journal рассказало о так называемом «разрастании агентов» (agent sprawl)

⚫️ 22 тысячи приложений в App Store имело скрытые функции. За прошлый год служба безопасности App Store заблокировала потенциально мошеннических транзакций на 2,2 млрд долларов

⚫️ Школьники узнают, как критически относиться к результатам работы ИИ. По словам Максима Костенко, эксперта Минпросвещения, в будущем году в школьный курс информатики включат темы, связанные с ИИ

⚫️ Microsoft закрыла популярный хакерский «арсенал». Microsoft приняла меры против киберпреступной группировки Fox Tempest

⚫️ Родина открывает порталы. В МФЦ появятся криптобиокабины. В «Ростехе» рассказали, что в течение года в многофункциональных центрах в разных регионах РФ, а также в российских учреждениях за рубежом будет установлено более 2000 криптобиокабин

⚫️ Набиуллина: Пока невозможно подключить все банки. Финансовые и страховые организаций будут постепенно включаться в «белые списки» ресурсов
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
С появлением инструментов сканирования уязвимостей на основе искусственного интеллекта у техкомпаний, пожалуй, больше нет причин не знать об ошибках в своих продуктах, считает главный ИБ-специалист Европейского агентства по кибербезопасности (ENISA) Ханс де Врис

Ярким примером подобных технологий, которые быстро развиваются в текущем году, являются передовые модели Claude Mythos и GPT5.5-Cyber. По словам эксперта, Закон ЕС о киберустойчивости (CRA) уже требует защиты по умолчанию и на этапе проектирования. Этот документ вступил в силу в декабре 2024 года, и основные обязанности, введённые им, начнут действовать с 11 декабря 2027 года, а обязательства по отчётности — с 11 сентября 2026 года.

«Для меня обеспечение безопасности by design — это фактически лицензия на ведение бизнеса прямо сейчас, — пояснил де Врис. — Иначе ваш противник обязательно злоупотребит уязвимым софтом, и вас, вероятно, привлекут к ответственности. Если вы не используете ИИ рекомендованным образом, вы не добьётесь успеха через год или два».
Три четверти организаций — в рамках двух новых исследований — призналось в распространении уязвимого кода, в то время как ИИ-риски в цепочках поставок только растут

21 мая эксперты из Checkmarx опубликовали новые данные, показывающие, что большинство компаний «часто» или «иногда» развёртывает код, который заведомо уязвим. Есть тенденция к снижению по сравнению с прошлым годом, но показатель остаётся слишком высоким в условиях, когда всё более мощные ИИ-модели позволяют хакерам находить и использовать бреши с постоянно возрастающей эффективностью.

По утверждению аналитиков, действие, на которое в 2018 году уходило в среднем 840 дней, в 2026-м займёт менее двух, а к 2028 году время эксплуатации и вовсе достигнет одной минуты. Вице-президент Checkmarx Эран Кинсбрунер обозначил главного виновника: «Проблема с накопившимися задачами больше не связана с процессом, а стала математической. Код, сгенерированный искусственным интеллектом, опережает все существующие модели ручного исправления ошибок».
В «АльфаСтраховании» рассказали, что с начала текущего года количество интересующихся корпоративной киберстраховкой удвоилось по сравнению с прошлым, а число заключённых договоров выросло на четверть. Около трети всех запросов приходит из сферы промышленности; остальное приходится на ритейл, ИТ и финсектор.

Чаще всего компании хотят покрыть риски потери данных, нарушения работоспособности ИТ-систем и простоя бизнеса в результате хакерских атак. Полисы могут касаться локализации ИБ-инцидента, восстановления ПО и техники, ответственности перед третьими лицами, а также убытков, понесённых от нарушения бизнес-процессов.

«Конечно, рано говорить, что страхование киберрисков вошло в привычку, но совершенно точно лёд тронулся. Клиенты действительно начали видеть в киберрисках реальную угрозу и смотрят в сторону финансовой защиты и включения страхования в систему риск-менеджмента компании», — отметил по этому поводу Владимир Скворцов, гендиректор «АльфаСтрахование».


👍 — перестраховаться — разумный шаг
🗿 — главное чтобы это не вызывало ложное чувство безопасности
👍2
Продукты Visa и Mastercard должны окончательно уйти с российского рынка, так как они больше не обеспечивают заявленный функционал, считает директор департамента Национальной платёжной системы Банка России Алла Бакина

«В отношении карт международной платёжной системы у нас позиция, что, конечно, эти карты должны уходить с нашего рынка, они не несут и не выполняют тот функционал, который всегда обеспечивали, но НСПК при этом несёт издержки на поддержку этих карт», — заявила она.


Доля зарубежного «пластика» в РФ за четыре-пять лет снизилась до 17%, указала представитель регулятора — его заменили в том числе продукты «Мир»: «Поэтому НСПК через экономические меры стимулирования приходит к тому, чтобы эти карты уходили с рынка».

🫡 — зачем платить за то, что уже не работает?
Для типовой крупной организации в России средний коэффициент возврата ИБ-инвестиций составляет от 272% до 848% в горизонте двух-трёх лет — в зависимости от стека. Наибольший показатель обеспечивают вложения в решения класса Threat Intelligence, подсчитали эксперты «Лаборатории Касперского» и «Технологий Доверия».

Прогнозируемые годовые потери от киберинцидентов снижаются в среднем на сумму от 191,1 до 951,9 млн рублей после внедрения. Самую высокую отдачу показывает сочетание платформы для защиты корпоративной инфраструктуры от сложных угроз и целевых атак с решением для обеспечения многоуровневой безопасности рабочих станций, серверов и мобильных устройств в корпоративной среде.

«Компании инвестируют значительные средства в кибербезопасность, однако, часто испытывают сложности с обоснованием эффективности этих вложений в финансовых терминах, необходимых для правильной приоритизации на уровне советов директоров. Предложенный нами подход позволяет перейти от экспертных оценок к количественной модели и показать, какой экономический эффект дают те или иные решения. Это даёт возможность ИБ- и ИТ-руководителям аргументировано защищать бюджеты и принимать решения на основе данных», — пояснила Анна Кулашова, вице-президент ЛК по развитию бизнеса в России и странах СНГ.
🗿4
📰 Дайджест статей и новостей за 25 мая. BIS Journal об интересном:

⚫️ИИ-модели повышают ценность безопасности by design. С появлением инструментов сканирования уязвимостей на основе искусственного интеллекта у техкомпаний, пожалуй, больше нет причин не знать об ошибках в своих продуктах

⚫️Три четверти компаний сознательно выпускает уязвимый код. Три четверти организаций — в рамках двух новых исследований — призналось в распространении уязвимого кода

⚫️«Киберстрахование» пока не вошло в привычку, но «лёд тронулся». В «АльфаСтраховании» рассказали, что с начала текущего года количество интересующихся корпоративной киберстраховкой удвоилось по сравнению с прошлым

⚫️Бакина: НСПК «стимулирует» Visa и Mastercard покинуть РФ. Продукты Visa и Mastercard должны окончательно уйти с российского рынка, так как они больше не обеспечивают заявленный функционал

⚫️Новый подход помогает CISO защищать ИБ-бюджеты. Для типовой крупной организации в России средний коэффициент возврата ИБ-инвестиций составляет от 272% до 848% в горизонте двух-трёх лет — в зависимости от стека
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3