Кибербезопасность с УЦСБ
3.01K subscribers
640 photos
74 videos
32 files
380 links
18 лет экспертного опыта УЦСБ в безопасном применении информационных технологий

www.ussc.ru
Download Telegram
⚡️Обнаружена критическая уязвимость в External Secrets Operator (CVE-2026-22822)

Уровень опасности уязвимости оценивается как высокий: CVSS 9.3

Проблема кроется в функции getSecretKey, которая при создании ExternalSecret позволяет злоумышленникам получать доступ к секретам Kubernetes из любых неймспейсов, обходя стандартные политики безопасности.

Последствия эксплуатации уязвимости:

▪️Несанкционированный доступ к конфиденциальной информации
▪️Повышение привилегий в кластере
▪️Компрометация сервисных учетных записей

Рекомендуемые действия:

Полное устранение: Обновите оператор до версии 1.2.0 или новее, где уязвимая функция getSecretKey была полностью удалена.

Временная защита: Если немедленное обновление невозможно, используйте инструменты политик безопасности (Kyverno, OPA) для блокировки любых попыток использования функции getSecretKey в конфигурациях ExternalSecret.

❗️Обновление оператора является приоритетной мерой для обеспечения безопасности кластера.

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
14552🔥11
Квартирник по безопасной разработке: часть вторая

Мы снова собираем камерную встречу профессионального сообщества DevSecOps. В этот раз встречаемся в Москве!

С момента проведения первого квартирника DevSecOps заметно повзрослел: появилось больше практики и зрелых кейсов. Поэтому, если вам есть что рассказать, предлагаем стать спикером этого вечера.

Нам интересны доклады про:
▪️Процессы, решения и неизбежные компромиссы
▪️Управление рисками и принятые архитектурные выборы
▪️Реальные результаты, цифры и выводы

Подать заявку на участие можно до 16 февраля.

До встречи!

#УЦСБ_квартирник
Please open Telegram to view this post
VIEW IN TELEGRAM
1575🔥22👍11
📜 Подготовили свежий обзор регуляторных изменений за декабрь 2025

Разбираем:

КИИ
— Правила проверки сведений о категорировании объектов КИИ в атомной отрасли
— Изменения в положении о НКЦКИ
— Порядок обмена информацией между субъектами КИИ РФ и информирования ФСБ России о компьютерных инцидентах

ПДн
— Порядок идентификации иностранных абонентов операторами связи

ФСТЭК России
— Методика анализа защищенности ИС
— Положение о системе сертификации СрЗИ
— Список обновленных перечней и реестров ФСТЭК России

Иное
Изменения в 149-ФЗ, требования к ПАК для включения в Реестр российского ПО, судебная практика за 4 квартал 2025 и многое другое.

Предыдущие обзоры по хештегу #УЦСБ_аналитика
Please open Telegram to view this post
VIEW IN TELEGRAM
974222👍1
Forwarded from Атомик Софт
Атомик Софт и Центр кибербезопасности УЦСБ подготовили документацию и наладили процессы DеvSecOps, которые усилили безопасность разработки Альфа платформы⚡️🤝

DevSecOps – это подход к разработке, который интегрирует безопасность на каждом этапе жизненного цикла ПО: от планирования и проектирования до развертывания и мониторинга. Идея DevSecOps в том, чтобы сделать безопасность частью работы каждого участника команды, а не перекладывать эти функции только на специалистов по информационной безопасности.


О том, что обновление дает заказчикам читайте в карточках.
➡️Подробнее о том, как проходило внедрение – на сайте Apsafe.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
106411
🔒 В 2026 году бюджеты на кибербезопасность, вероятнее всего, останутся жестко ограниченными. При этом киберугрозы продолжат развиваться и станут еще более разрушительными.

В таких реалиях хаотичное внедрение новых технологий защиты все чаще не дает нужного эффекта. Проблема часто заключается не в отсутствии средств, а в том, как они используются.

О том, как превратить «защитный зоопарк» в слаженную систему и эффективно противодействовать хакерам, рассказывает в интервью генеральный директор УЦСБ Валентин Богданов 🛡

#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
128711
⚡️В Kyverno обнаружена критическая уязвимость CVE-2026-22039 (CVSS 9.9)

Проблема кроется в apiCall внутри namespaced Policy: через подстановку переменных в urlPath можно заставить Kyverno выполнить произвольные запросы к Kubernetes API вне своего namespace под ServiceAccount admission controller.

Последствия:

▪️ Несанкционированный доступ к секретам и конфиденциальным данным в других неймспейсах 
▪️ Повышение привилегий в кластере Kubernetes 
▪️ Компрометация сервисных учетных записей и утечка критически важной информации

Рекомендации:

Обновить Kyverno до исправленных версий — 1.16.3 и выше или 1.15.3 и выше.
Пересмотреть RBAC-настройки, особенно права на создание политик.
Провести аудит существующих apiCall в политиках на предмет подозрительной подстановки urlPath.

Классификация уязвимости:

Тип ошибки: Improper Privilege Management (CWE-269) и возможный SSRF-аналог (CWE-918).
CVSS v3.1: 9.9 (Critical)
Please open Telegram to view this post
VIEW IN TELEGRAM
87711
Media is too big
VIEW IN TELEGRAM
⚡️В ИБ и ИТ всегда есть движение. Меняются подходы, обновляются инструменты, появляются новые задачи. Мы живем в этом каждый день, и от этого становится только интереснее.

Но одно в УЦСБ остается неизменным — классная команда

Каждый из нас — точка силы. Тот, кто создает движение, формирует темп, влияет на курс и делает этот путь возможным!

Не останавливаемся на достигнутом и ждем всех в #команда_УЦСБ, чтобы делать мир безопаснее и лучше… Вместе!
Please open Telegram to view this post
VIEW IN TELEGRAM
151285🔥11
🛡 10 февраля встречаемся на вебинаре, чтобы поговорить о концепции ZTNA и найти ответ на вопрос:

Как убедиться, что в корпоративной сети нет «чужих»?

Обсудим, почему 802.1X и VPN не всегда помогают, особенно при удаленке и работе с внешними командами. И на реальном сценарии посмотрим, как это решается через принципы нулевого доверия.

🔗 Регистрация

#УЦСБ_вебинар
Please open Telegram to view this post
VIEW IN TELEGRAM
1454321👍1
🔎 Самостоятельный аудит ИБ на объектах КИИ проходит спокойнее, когда процесс выстроен по единой схеме.

Для этого мы разработали CheckU — решение для внутреннего контроля соответствия требованиям ИБ.

Его задача простая и прагматичная: собрать проверки в единый понятный процесс, помочь командам работать по одному сценарию и получать результаты, которые удобно анализировать, сравнивать и обновлять.

🔗 На сайте подробно рассказываем, как именно CheckU помогает решить проблемы аудита объектов КИИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1177🔥432
❗️ Скомпрометирована инфраструктура хостинг-провайдера проекта Notepad++

Злоумышленники получили возможность перехватывать трафик домена notepad-plus-plus[.]org и перенаправлять пользователей на вредоносные серверы.

Атака оставалась незамеченной с июня по декабрь 2025 и была выборочной. Исходный код редактора не затрагивался.

Основная уязвимость была обнаружена в механизме обновлений WinGUp: не хватало проверки целостности загружаемых файлов, из-за чего обновления могли подменяться вредоносными.

⚡️Как защититься?

▪️Полностью удалить Notepad++ и переустановить версию 8.8.9 или новее из доверенного источника.

▪️Если ранее устанавливался корневой самоподписанный сертификат Notepad++ — удалить его из хранилища доверенных сертификатов.
Please open Telegram to view this post
VIEW IN TELEGRAM
86522👍1
🔒 Если у субъекта КИИ часть ИТ-функций передана подрядчику, важно помнить:

Аутсорсинг ≠ перенос ответственности перед государством.

Когда в договоре четко не прописаны обязанности по защите информации, при инциденте или проверке ФСТЭК субъект КИИ может получить неприятные последствия: от административных штрафов до уголовной ответственности.

Светлана Мадина, аналитик направления аудитов и соответствия требованиям ИБ, в своей статье объясняет, как:

▪️Грамотно оформить взаимодействие с подрядчиком
▪️Распределить ответственность и закрепить ее документально
▪️Настроить контроль работ подрядчика так, чтобы сохранить управляемость

🛡 Читаем на нашем сайте
Please open Telegram to view this post
VIEW IN TELEGRAM
107711
💻 Хакеры — тоже люди. А значит их инструменты, привычки и процессы не идеальны

Что, если использовать это против самих атакующих — и превратить атаку в полосу препятствий, где каждый шаг злоумышленника оставляет артефакты, а защита получает больше возможностей заранее заметить вторжение и сбить сценарий?

Именно эту идею разворачивает новая книга Андрея Жукова, ведущего специалиста по анализу защищенности — «Хакерская самооборона».

Андрей предлагает хакерский взгляд на защиту: как, понимая логику проникновения и уязвимости инструментов, можно противостоять злоумышленникам. По мере сюжета вы проходите все этапы атаки и учитесь отвечать на каждом из них стандартными средствами ОС и доступными утилитами.

🛡 Самооборона должна быть по силам каждому — таков главный принцип книги.

🔗 Узнать подробнее можно здесь
Please open Telegram to view this post
VIEW IN TELEGRAM
107762
🎁 В связи с этим запускаем розыгрыш!

Рандомно выберем трех человек и подарим новую книгу Андрея Жукова «Хакерская самооборона. Приемы обнаружения и предотвращения хакерских атак».

Условия участия:
▪️Быть подписанным на наш телеграм-канал
▪️Нажать на кнопку «Участвую!»

Победителей определим 13 февраля 👍
Please open Telegram to view this post
VIEW IN TELEGRAM
13🔥77431
🆕 17 февраля собираемся в прямом эфире, чтобы обсудить, как сегодня выглядит DevSecOps в России — от требований ФСТЭК для КИИ до стандартов безопасности ИИ.

В программе:
▪️Приказ №117 ФСТЭК: что важно учесть разработчикам ПО в КИИ и ГИС
▪️Shift Left на практике, SCA, SBOM, отечественные анализаторы
▪️Безопасность ИИ: стандарты, доверенные данные, ИИ в ИБ
▪️Импортозамещение, кадровый голод, баланс скорости и безопасности
▪️Прогноз на 2026–2027 и экономика безопасности

Регистрация
Please open Telegram to view this post
VIEW IN TELEGRAM
137541