Ctrl + S
70 subscribers
68 photos
20 links
Новости, гайды, кибергигиена и лайфхаки.

Ctrl + S — входной билет в мир реального кибербеза для малого и среднего бизнеса. Истории из практики настоящих ибэшников — здесь.

Есть что сказать? Пишите: @kutti_new
Download Telegram
*️⃣ Свершилось!

Поздравляю, коллеги — мы не зря прокачиваем свою киберграмотность. Аналитики Comparitech опубликовали результаты исследования утекших за 2025 год паролей. И, о чудо — qwerty больше не в топ-10, и даже (!) не в топ-20. Определённо, это наша общая победа, можем гордиться собой.

НО

Всевозможные вариации комбинации цифр от 1 до 9 всё ещё лидируют в парольных менеджерах людей по всему миру. Admin, password и другие мастодонты парольной индустрии тоже на месте — не хватает, разве что, Marina, так часто лидирующего в антитопах прошлых лет. Но переживать о пропаже не стоит — Марина была успешно заменена не менее выразительным паролем Minecraft (признавайтесь, кто?)

Удивительно, как тема паролей ежегодно остаётся актуальной для всех — и для бизнесов, и для частных пользователей, и для музеев (louvre — однозначно, стильный пароль). Варианта два — либо утечки и подобные исследования проходят мимо ушей большинства, либо большинство убеждено, что им ничего не грозит. Практика показывает обратное.

Мы уже писали, как оптимизировать создание и запоминание паролей, но предлагаем вернуться к этому материалу вновь. Пароль — первая линия обороны, целиком и полностью зависящая от вас. Не подводите самих себя и продолжайте прокачивать киберграмотность.

Делитесь в комментариях — давно меняли пароль?
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6😁31🎉1
Как часто вы расписываетесь в документах об охране труда

В малом бизнесе вопрос бюджетирования таких «маловажных» вещей, как кибербезопасность, нередко игнорируется. Законодательство, геополитическая ситуация и прочие насущные проблемы давят на предпринимателей куда сильнее и, естественно, съедают куда больше денег, чем хотелось бы.

А за кибербезопасность тоже нужно платить — и часто вопреки собственным желаниям. Однако и в этой сфере есть решения, которые не купишь ни в коробочном формате, ни в качестве подписки — лояльность и осведомлённость сотрудников. Это как раз та линия обороны, которая и будет создавать минимальную плотность защиты без огромных вложений.

Процесс обучения сотрудников при этом не должен заканчиваться на подписке в Ctrl + S (впрочем, этот пункт однозначно является жирным плюсом в резюме любого соискателя).

Это также:

информирование сотрудников об актуальных угрозах и средствах социальной инженерии;

работа с паролями и средствами многофакторной аутентификации;

внедрение политик безопасности и инструкций на случай возникновения инцидента.


Важно мерить успех: запустили дайджест с подборкой самых страшных киберугроз — проведите тестовую фишинг-рассылку. Замаскируйте письмо с «угрозой» под внезапное повышение или премирование, для которого нужно ознакомиться с документом по ссылке. Самым стойким — бонус, а сломленным — воспитательная беседа.

👺 Злободневность такова, что одно обучение вряд ли спасёт ситуацию — через год после «аудита» киберграмотности злоумышленник найдёт новый способ насолить вашему бизнесу, а сотрудники в курсе не будут. В этом вопросе как никогда важна регулярность и постоянная поддержка.

Рекомендации по такому обучению можно перечислять бесконечно, но главная — сделать кибербез такой же привычкой, как подпись ответственного в документе об охране труда или очередной поход в кабинет HR.

😮 Анонсируем новый разговор с собственником бизнеса о борьбе с фишингом. А если вам тоже есть чем поделиться — пишите, мы всегда на связи!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3💯32
❗️ ВАЖНОЕ И ПОЛЕЗНОЕ ❗️

Мы много раз писали о фундаментальности вопроса контроля доступа — сегодня предлагаем не только почитать, но и посмотреть.

Коллеги из «АйТи Бастион» и «Экстрим безопасность» проводят стрим с демонстрацией PAM-системы для малого и среднего бизнеса СКДПУ НТ Старт. Отличный шанс познакомиться с решением лидера рынка, пообщаться с экспертом тет-а-тет, а также поучаствовать в бесплатном пилотировании.

Эфир начнётся в 11:00 в канале Метод хакера — подключайтесь!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥51🙏1
👺 Принято считать, что малому бизнесу кибербез не нужен — мол, красть там нечего, обороты кратно меньше, чем у «крупняка», да и, в целом, «кому мы нужны».

Правда в этом есть — безусловно, персонализированно атаковать конкретную маленькую компанию из каких-то личных, акционистских и других подобных мотивов хакерские группировки не станут. Однако самый понятный и очевидный мотив любых кибератак — деньги, и если ваш оборот не превышает 800 млн в год — это не значит, что у вас нечего украсть.

Чаще всего подобные атаки совершаются автоматизированно и массово — и если из 100 миллионов открытых IP-адресов удастся найти миллион с открытыми портами и потенциально уязвимыми системами: все они, вероятно, пройдут проверку на прочность (уязвимости в ПО, отсутствие обновлений операционных систем, версии сервера с уязвимостями и т.д.).

Даже обидно — вас атакуют не потому, что ваш бизнес такой уникальный и интересный, а как одного из тысяч. Невежливо!

Однако находятся случаи, когда малый бизнес проявляет инициативу сам — например, регулярно общаясь с нейронками. «Битрикс24» и «Русская школа управления» провели опрос среди сотрудников МСБ на предмет слива NDA в чат-боты. Результаты не слишком радостные: как минимум, 15% опрошенных регулярно сливают пароли и прочую закрытую информацию в различные языковые модели.

А у вас в бизнесе есть политики для работы с ИИ? Кажется, самое время внедрять…
Please open Telegram to view this post
VIEW IN TELEGRAM
👍53😱2
🤓 Свежий взгляд

Пусть SOC Forum (самое шумное мероприятие в ИБ) уже прошёл — темы, поднятые на нём, останутся актуальными ещё надолго. Сотни людей в костюмах и худи обсуждали тренды инфобеза, и вот один из них: кибербез стал конкурентным преимуществом для операторов связи — и мы думаем, что это отличная тема для разговора.

Суть такая: если раньше абонентам телекома приходилось доплачивать за спам-фильтры, определение звонков и прочие УСЛУГИ кибербезопасности, теперь такие вещи должны быть встроены в тарифный пакет, иначе клиент попросту предпочтёт другого оператора.

Напоминает подход security-as-a-service (безопасность как услуга), когда СЗИ (Средства Защиты Информации) интегрируются в инфраструктуру на условиях подписки (чаще всего — значительно дешевле, чем вышло бы приобретение конкретных функций по-отдельности). Так вот, теперь SECaaS актуален не только для бизнеса, но и для домашнего пользователя — при чём, не меньше, чем высокая скорость интернета и репутация оператора.

Это логично: современный человек и сам вполне осознаёт угрозы, сталкиваясь с ними ежедневно. Мошенники, украденные пароли, DDoS-атаки и неработающие сайты — верхушка айсберга современных кибернапастей: неудивительно, что тренд на «оператора с функциями ИБ» распространяется и в среде малых предприятий.

Такой подход попросту удобен для МСБ: бюджета на ИБ не выделено, безопасника в штате нет (и прочие привычные тезисы) — а тут, купили интернет и впридачу получили стартер-пак молодого ибэшника. Удобно? Ещё как! Переложить ответственность на кого-то опытного, кто убережёт от угроз и, что самое главное, ответит перед законом — отличная перспектива для тех, у кого нет времени и денег на «второстепенные» вопросы.

А как вам такой подход? Или лучше контролировать всё самостоятельно?

Делитесь в комментариях!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍41🔥1👏1🤔1
Не контролэсом единым

Сtrl + S — прекрасный ресурс, чтобы узнавать о лучших практиках киберзащиты и обойтись минимальными вложениями при их внедрении. Однако ваша подписка — далеко не единственный шаг, который предстоит сделать на сложном пути ведения бизнеса.

Придётся вникать и в законы! А как известно, самым важным законом для современного предпринимателя является Трудовой кодекс 152 Федеральный закон «О персональных данных».

Подробности о нём расскажет новый герой рубрики #амбассадор — бизнес-консультант Вадим Воронков.

Затравка к увлекательному разговору о 152-ФЗ в карточках 👆 , продолжение — в личном блоге Вадима

Приятного чтения!
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥542🤔1💯1
😮 Не устали от классических постов-пугалок? Ловите ещё один!

По правде говоря, никакие «страшилки» работать не будут — до тех пор, пока владелец бизнеса не столкнётся с последствиями халатности в вопросе киберзащиты самостоятельно.

Чтобы ускорить процесс осознания и лишний раз не нагнетать угрозами, мы подготовили чек-лист «предвестников» кибератаки. Фактам верить проще, чем страшным историям из СМИ. Подробности в карточках 👆

Помимо этого, важно регулярно проверять свою инфраструктуру.

Источники для проведения чек-апа:

https://haveibeenpwned.com/смотрим, светились ли корпоративные почты

https://monitor.mozilla.org/ — альтернатива от Мозиллы

https://dehashed.com/searchрасширенный поиск по слитым базам

https://habr.com/ru/articles/860962/здесь можно почитать про поиск уязвимостей

https://leakix.net/утечки конфигураций и слитые базы данных
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3👌2
😮 Конец года

Это ведь самое напряжённое время! Нужно всё успеть и не откладывать на следующий год слишком много.

Поэтому на праздниках предлагаем выдохнуть и расслабиться. Но чтобы не выпадать из контекста, да ещё и нормально отдохнуть, нужно идти на компромиссы. Вот один из них:

Мы собрали десяток фильмов и сериалов, которые помогут разобраться в сложном, — иногда на простых метафорах, а иногда — напрямую рассказывая, как устроен жестокий мир ИБ.

Приятного просмотра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53👍32