Кибербезопасность с УЦСБ
3.01K subscribers
641 photos
74 videos
32 files
381 links
18 лет экспертного опыта УЦСБ в безопасном применении информационных технологий

www.ussc.ru
Download Telegram
🔎Почему разовых пентестов становится недостаточно?

Ландшафт угроз усложняется, а изменения в ИТ идут постоянно — поэтому точечная проверка быстро теряет актуальность. Минимизировать количество уязвимостей можно только регулярным моделированием атак и исправлением ошибок по горячим следам.

Как Red Team и Purple Team помогают перейти от эпизодического контроля к надежной обороне и управлению безопасностью в реальном времени, рассказал Дмитрий Зубарев, заместитель директора Аналитического центра УЦСБ🛡

Читайте на CNews

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
10743🔥21
УЦСБ снова вошел в топ-10 лучших поставщиков ИТ-услуг 2024, увеличив выручку на 54,3% по сравнению с предыдущим годом🔥

По данным CNews Analytics в 2024 отечественный рынок ИТ-услуг показал рост на 27%.

При этом в 2025 году он постепенно замедлился. Этому есть несколько причин: сокращение бюджетов компаний на цифровизацию бизнес-процессов, усиление санкционного давления и высокая ключевая ставка.

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
12764👍1👌1🤝11
📱В смартфонах сегодня — вся наша жизнь

Поэтому неудивительно, что атаки на мобильные устройства стали массовыми: для злоумышленников это уже вполне прибыльный бизнес.

🛡 Чтобы установка приложений не принесла неприятных сюрпризов, собрали простые правила мобильной гигиены в новой статье на Хабре.

Разбираем:
▪️Как отличить поддельное приложение от настоящего
▪️Какие разрешения в смартфоне самые опасные и почему доступ к фото для игры может оказаться «троянским конем»
▪️Как провести аудит разрешений на Android и iOS и отозвать доступ у слишком «любопытных» программ.

А также на реальных примерах посмотрим, как трояны маскируются под обновления браузеров и популярные расширения, чтобы украсть деньги и пароли.

Читаем здесь 🔗

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
10652🔥222
🛡Мы снова стали лучшим работодателем Свердловской области!

По итогам рейтинга Head Hunter в категории средних компаний заняли:

▪️1 место в Свердловской области
▪️4 место среди ИБ-компаний России
▪️32 место в общем рейтинге лучших работодателей России

От всей души говорим вам спасибо за доверие и поддержку 😺

Принимаем поздравления огонечками 🔥

#УЦСБ_карьера
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
5314121
⚡️Обнаружена критическая уязвимость в External Secrets Operator (CVE-2026-22822)

Уровень опасности уязвимости оценивается как высокий: CVSS 9.3

Проблема кроется в функции getSecretKey, которая при создании ExternalSecret позволяет злоумышленникам получать доступ к секретам Kubernetes из любых неймспейсов, обходя стандартные политики безопасности.

Последствия эксплуатации уязвимости:

▪️Несанкционированный доступ к конфиденциальной информации
▪️Повышение привилегий в кластере
▪️Компрометация сервисных учетных записей

Рекомендуемые действия:

Полное устранение: Обновите оператор до версии 1.2.0 или новее, где уязвимая функция getSecretKey была полностью удалена.

Временная защита: Если немедленное обновление невозможно, используйте инструменты политик безопасности (Kyverno, OPA) для блокировки любых попыток использования функции getSecretKey в конфигурациях ExternalSecret.

❗️Обновление оператора является приоритетной мерой для обеспечения безопасности кластера.

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
14552🔥11
Квартирник по безопасной разработке: часть вторая

Мы снова собираем камерную встречу профессионального сообщества DevSecOps. В этот раз встречаемся в Москве!

С момента проведения первого квартирника DevSecOps заметно повзрослел: появилось больше практики и зрелых кейсов. Поэтому, если вам есть что рассказать, предлагаем стать спикером этого вечера.

Нам интересны доклады про:
▪️Процессы, решения и неизбежные компромиссы
▪️Управление рисками и принятые архитектурные выборы
▪️Реальные результаты, цифры и выводы

Подать заявку на участие можно до 16 февраля.

До встречи!

#УЦСБ_квартирник
Please open Telegram to view this post
VIEW IN TELEGRAM
1575🔥22👍11
📜 Подготовили свежий обзор регуляторных изменений за декабрь 2025

Разбираем:

КИИ
— Правила проверки сведений о категорировании объектов КИИ в атомной отрасли
— Изменения в положении о НКЦКИ
— Порядок обмена информацией между субъектами КИИ РФ и информирования ФСБ России о компьютерных инцидентах

ПДн
— Порядок идентификации иностранных абонентов операторами связи

ФСТЭК России
— Методика анализа защищенности ИС
— Положение о системе сертификации СрЗИ
— Список обновленных перечней и реестров ФСТЭК России

Иное
Изменения в 149-ФЗ, требования к ПАК для включения в Реестр российского ПО, судебная практика за 4 квартал 2025 и многое другое.

Предыдущие обзоры по хештегу #УЦСБ_аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
974222👍1
Forwarded from Атомик Софт
Атомик Софт и Центр кибербезопасности УЦСБ подготовили документацию и наладили процессы DеvSecOps, которые усилили безопасность разработки Альфа платформы⚡️🤝

DevSecOps – это подход к разработке, который интегрирует безопасность на каждом этапе жизненного цикла ПО: от планирования и проектирования до развертывания и мониторинга. Идея DevSecOps в том, чтобы сделать безопасность частью работы каждого участника команды, а не перекладывать эти функции только на специалистов по информационной безопасности.


О том, что обновление дает заказчикам читайте в карточках.
➡️Подробнее о том, как проходило внедрение – на сайте Apsafe.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
106411
🔒 В 2026 году бюджеты на кибербезопасность, вероятнее всего, останутся жестко ограниченными. При этом киберугрозы продолжат развиваться и станут еще более разрушительными.

В таких реалиях хаотичное внедрение новых технологий защиты все чаще не дает нужного эффекта. Проблема часто заключается не в отсутствии средств, а в том, как они используются.

О том, как превратить «защитный зоопарк» в слаженную систему и эффективно противодействовать хакерам, рассказывает в интервью генеральный директор УЦСБ Валентин Богданов 🛡

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
128711
⚡️В Kyverno обнаружена критическая уязвимость CVE-2026-22039 (CVSS 9.9)

Проблема кроется в apiCall внутри namespaced Policy: через подстановку переменных в urlPath можно заставить Kyverno выполнить произвольные запросы к Kubernetes API вне своего namespace под ServiceAccount admission controller.

Последствия:

▪️ Несанкционированный доступ к секретам и конфиденциальным данным в других неймспейсах 
▪️ Повышение привилегий в кластере Kubernetes 
▪️ Компрометация сервисных учетных записей и утечка критически важной информации

Рекомендации:

Обновить Kyverno до исправленных версий — 1.16.3 и выше или 1.15.3 и выше.
Пересмотреть RBAC-настройки, особенно права на создание политик.
Провести аудит существующих apiCall в политиках на предмет подозрительной подстановки urlPath.

Классификация уязвимости:

Тип ошибки: Improper Privilege Management (CWE-269) и возможный SSRF-аналог (CWE-918).
CVSS v3.1: 9.9 (Critical)
Please open Telegram to view this post
VIEW IN TELEGRAM
87711
Media is too big
VIEW IN TELEGRAM
⚡️В ИБ и ИТ всегда есть движение. Меняются подходы, обновляются инструменты, появляются новые задачи. Мы живем в этом каждый день, и от этого становится только интереснее.

Но одно в УЦСБ остается неизменным — классная команда

Каждый из нас — точка силы. Тот, кто создает движение, формирует темп, влияет на курс и делает этот путь возможным!

Не останавливаемся на достигнутом и ждем всех в #команда_УЦСБ, чтобы делать мир безопаснее и лучше… Вместе!
Please open Telegram to view this post
VIEW IN TELEGRAM
151285🔥11
🛡 10 февраля встречаемся на вебинаре, чтобы поговорить о концепции ZTNA и найти ответ на вопрос:

Как убедиться, что в корпоративной сети нет «чужих»?

Обсудим, почему 802.1X и VPN не всегда помогают, особенно при удаленке и работе с внешними командами. И на реальном сценарии посмотрим, как это решается через принципы нулевого доверия.

🔗 Регистрация

#УЦСБ_вебинар
Please open Telegram to view this post
VIEW IN TELEGRAM
1454321👍1
🔎 Самостоятельный аудит ИБ на объектах КИИ проходит спокойнее, когда процесс выстроен по единой схеме.

Для этого мы разработали CheckU — решение для внутреннего контроля соответствия требованиям ИБ.

Его задача простая и прагматичная: собрать проверки в единый понятный процесс, помочь командам работать по одному сценарию и получать результаты, которые удобно анализировать, сравнивать и обновлять.

🔗 На сайте подробно рассказываем, как именно CheckU помогает решить проблемы аудита объектов КИИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1177🔥432