TGViewer
Channel Public Channel
Блондинка в ИБ

Блондинка в ИБ

@blondandinfosec

PaperSec / Compliance 💅
ПДн, нормативка, аудит, реальные кейсы и другие приключения в инфосеке.
prod. @myverkiqv
Subscribers
82
Photos
39
Videos
3
Links
12
Recent Posts 17 shown
Post #79 73
✨ privacy moment ✨
  • 😁 6
  • 👍 3
Post #78 67
F6 выкатили свежую стату по утечкам российских компаний за 2025 год и первое полугодие 2026-го, стата местами бодренькая.

За этот период зафиксировали 326 публикаций баз данных российских организаций. В общей сложности в них оказалось около 1,175 млрд строк с данными пользователей.

В первом полугодии 2026-го аналитики нашли 88 новых публикаций против 162 за тот же период 2025 года - снижение на 46%. Объём новых утечек тоже снизился на 43%: со 200 до 114 млн строк. В публичный доступ попадали ФИО, адреса, пароли, даты рождения, паспортные данные, номера телефонов и электронная почта.

Исследование F6:
https://www.f6.ru/media-center/press-releases/leaks-global-analysis/
  • 🔥 5
  • 👍 2
  • 🏆 2
Post #77 53
Сразу маленький дисклеймер: любое упоминание топ CISO 25 под этим постом автоматически отклоняется, иначе у меня начнёт дёргаться глаз. Сегодня хочется вообще не про это, а про вещь, о которой в ИБ почему-то говорят куда реже, чем про процессы, архитектуру, документацию, зрелость и новые подходы.

Мне кажется, мы очень много обсуждаем, как правильно строить ИБ, но почти не обсуждаем состояние людей, которые это ИБ строят. А работа у нас, объективно, довольно напряжённая. Здесь много ответственности, постоянная необходимость думать на несколько шагов вперёд, замечать проблему раньше, чем она стала проблемой, объяснять риски людям, для которых никакого риска пока вообще не существует, и держать в голове огромное количество вещей одновременно.

При этом хороший результат твоей работы очень часто выглядит как полное отсутствие результата: ничего не утекло, ничего не сломалось, никто не пришёл с проверкой, инцидент не случился. К этому добавляется вечное балансирование между ИТ, бизнесом, пользователями, руководством, подрядчиками и регуляторикой. И всё это в какой-то момент начинает съедать ресурс, даже если ты искренне любишь то, чем занимаешься.

Если быть честной, я и сама в какой-то момент выгорела - собственно, поэтому я и пропадала. Взвалила на себя слишком много, а времени и сил на всё это становилось всё меньше. И в какой-то момент обнаружила, что одного «ну соберись» уже недостаточно. Не особенно спасает ни профессиональная гордость, ни привычное «я сама разберусь», ни даже любовь к своей сфере.

Потому что мы всё-таки не роботы.

Мужчины, возможно, где-то действительно крепче духом, но, господа, вы тоже люди. И девочки в ИБ тоже не обязаны превращаться в терминаторов только потому, что выбрали профессию, где постоянно что-то горит. У человеческого ресурса нет бесконечной отказоустойчивости, и резервных нас, к сожалению, пока тоже не завезли.

Поэтому мне кажется, что если мы действительно хотим говорить про зрелую информационную безопасность, то в эту зрелость пора включать не только процессы, технологии, документацию, метрики и красивые методологии, но и нормальное отношение к тем, кто всё это тащит. К их нагрузке, состоянию и способности в принципе продолжать нормально выполнять свою работу, а не существовать на одном чувстве ответственности.

Выгорание не всегда означает, что ты выбрал не ту профессию или внезапно разлюбил то, чем занимаешься. Иногда оно означает только то, что ты слишком долго тащил больше, чем мог нормально тащить.

И, возможно, к этому стоит относиться так же серьёзно, как мы относимся к отказоустойчивости инфраструктуры. Потому что довольно странно резервировать серверы, каналы и системы, продумывать точки отказа и восстановление после сбоев, но при этом считать человеческий ресурс бесконечным.

Так что пусть этот пост в этот раз будет не очередным незавуалированным хихи-хаха в мою сторону - хотя периодически быть музой для ваших постов довольно забавно. Пусть сегодня от меня будет хотя бы капелька полезного.

Берегите не только инфраструктуру, но и себя. Иногда тоже нужно бэкапиться самим 💓
  • 💯 6
Post #76 60
ФСТЭК всё-таки окончательно решила, что ИБ пора не только описывать в документах, но и измерять.

📊 КЗИ, оценка зрелости и новая логика контроля значимых объектов КИИ
ФСТЭК России утвердила изменения в приказ № 235, которые закрепляют для субъектов КИИ со значимыми объектами требования по расчёту показателя защищённости КЗИ и оценке уровня зрелости. Изменения вступят в силу с 1 марта 2027 года.

КЗИ необходимо будет рассчитывать не реже одного раза в полгода.
Если по результатам оценки показатель не достигает установленного значения, информацию необходимо довести до руководителя субъекта КИИ, разработать план мероприятий по совершенствованию системы защиты и выполнить его до проведения следующей оценки.
Результаты расчёта также будут направляться во ФСТЭК 🫪

Отдельно закрепляется оценка уровня зрелости в области обеспечения безопасности.
Проводить её необходимо не реже одного раза в три года - самостоятельно либо с привлечением организации, имеющей лицензию ФСТЭК.

При недостижении целевых значений логика та же: уведомление руководителя и дальнейший план совершенствования системы защиты.

При этом 7 августа ФСТЭК уже опубликовала методику оценки уровня зрелости в области технической защиты информации и безопасности значимых объектов КИИ.

Недостаточно просто иметь комплект документов, внедрённые СЗИ и формально закрытые требования. Всё больше появляется необходимости показать фактическое состояние защиты, подтвердить его исходными данными и получить измеримый результат, который можно сравнивать в динамике. Методологическое «меры реализованы» превращается в «покажите, насколько они реализованы и чем вы это подтверждаете».
  • 🔥 4
  • 👍 3
Post #74 142
Да, я снова пропала. И в этот раз, кажется, побила собственный рекорд.
Но начать возвращение хочется с напоминания о том, что в мире ИБ всё стабильно.

😔 Утечка персональных данных клиентов DDX Fitness
По данным СМИ, ПДн клиентов DDX Fitness попали в открытый доступ. Возможная утечка содержит фотографии посетителей, даты, время и количество визитов, сведения о покупках и адресах.
Полная версия скомпрометированной базы, как сообщается, уже распространяется по приватным площадкам и анонимным каналам.
Масштаб пока официально не уточняется, но для понимания: сеть включает 168 клубов в 64 городах, которые посещают более 900 тысяч человек. Среди потенциально пострадавших оказались в том числе блогеры, звёзды и общественные деятели.

А пока в ИБ происходило всё это, я продолжала своё небольшое исчезновение.
Уже сплю и вижу отпуск. Пока коллеги нишево отдыхают, я тону в работе.
🤖 Что там с агентом?
Живы, пока оба)
Последнее время в основном тестирую, переделываю и пытаюсь объективно оценить целесообразность его работы.
Мне всё меньше хочется просто довести проект до состояния «оно работает» и показать красивую оболочку. Хочется действительно разобраться в том, что происходит внутри, проверить качество работы с нормативной базой и понять, насколько такой инструмент вообще способен быть полезен специалисту, а не просто генерировать убедительно выглядящие ответы.
Поэтому появилась мысль перед каким-либо полноценным релизом отдать агента на закрытое тестирование небольшому комьюнити.
Хочется получить именно экспертную оценку: дать людям спокойно его потыкать, найти то, что я сама уже могу не замечать, собрать обратную связь и вместе оценить целесообразность дальнейшего развития проекта.
А заодно самой ещё глубже залезть во всю эту историю.
Может, такими темпами вообще уйду в вайбкодинг и однажды приду сюда рассказывать, как запустила свой первый SaaS B2B.
Шутки. Пока что.
Так что пока пытаюсь найти какой-то баланс между всем сразу и дожить до долгожданного отпуска☺️
  • 💅 2
Post #73 155
Да, я снова пропала. Надеюсь, успели соскучиться 🫂
Пока я пыталась не утонуть в работе, бесконечных «срочно» и очередных правках ЛНА, за последнюю неделю произошло сразу несколько событий, которые очень хорошо показывают, куда сейчас движется информационная безопасность. Картина вырисовывается довольно интересная.

🤖 Государство официально говорит: «Развивайте ИИ»
26 июля вступил в силу Федеральный закон №243-ФЗ о поддержке развития технологий искусственного интеллекта.
Если перевести с юридического языка на человеческий, то посыл простой:
— развиваем отечественный ИИ;
— поддерживаем разработчиков;
— создаем инфраструктуру.
ИИ окончательно перестает быть просто модной игрушкой. Теперь это одно из официальных направлений развития страны.

Но пользоваться ИИ предлагают уже очень осознанно
Практически одновременно появляется громкое судебное решение.
Все заголовки быстро превратились в одну фразу:
«Сотрудницу уволили за DeepSeek».

Но если открыть материалы дела, становится понятно, что DeepSeek вообще не главный герой этой истории.
По версии работодателя, сотрудница пересылала корпоративные документы на личную почту, загружала внутренние материалы в публичную нейросеть и передавала коммерческую информацию поставщику.

🔐 А правила работы с персональными данными снова меняются
Практически одновременно выходит Федеральный закон №265-ФЗ.
Самое заметное изменение - Конвенция 108 больше не считается самостоятельным основанием для оценки безопасности государства при трансграничной передаче персональных данных.
Теперь основной ориентир - перечень государств, утвержденный Роскомнадзором.

📱 И Telegram снова оказывается в центре внимания
А сегодня появляется еще одна громкая новость.
ФСБ объявила Павла Дурова в международный розыск.
По версии ведомства, администрация Telegram не удаляла каналы, чаты и боты, которые, как утверждается, использовались украинскими спецслужбами для подготовки преступлений. Отдельно была описана схема с использованием сервиса знакомств «Дайвинчик».

Что ж... Правила игры продолжают меняться, а нам остается только вовремя замечать эти изменения, успевать под них перестраиваться и не терять чувство юмора. Всем легкой недели. Берегите данные - свои и чужие 💓
Post #71 163
сегодня тут 🧺
  • ❤ 7
  • 💅 1
Post #70 185
Что-то я совсем потерялась в последнее время👉👈

Но, обещаю, причина уважительная.
Потихоньку пилю собственного паперсека - локального ИБ-ассистента, который умеет искать по нормативке, помогать с документами, объяснять требования и собирать проекты политик.

Очень хочется сделать не очередной ИИ-чатик, а действительно рабочий инструмент. Если получится так, как задумала, обязательно поделюсь с Вами. Думаю, многим он сможет здорово упростить жизнь.
Всем добра и легкой недели🩷
  • ❤‍🔥 7
  • 🔥 3
Post #69 219
Попалась очень интересная статья на Хабре про новый HTTP-метод QUERY, не могу не поделиться.

Спустя 16 лет HTTP получил новый официальный метод, который объединяет преимущества GET и POST для безопасных запросов с телом. Меньше костылей для сложных поисковых запросов и API (RFC Editor⁠)

Рекомендую к прочтению 👇

🔗 https://habr.com/ru/articles/1055310/
  • ❤‍🔥 6
  • 👍 3
  • 🔥 2
Post #68 240
Сегодня поняла, что у безопасников, видимо, реально есть какая-то аура.

Коллежка проводила обучение новой сотруднице в переговорке, а я всего лишь пару раз забегала туда по рабочим вопросам.
Через какое-то время коллежка подходит ко мне и говорит:

— Ты знаешь, что было после того, как ты ушла?

«Как приятно, когда безопасник — девушка. Последний безопасник, которого я видела, был мужчиной… и это был мой бывший».

И вот у меня теперь только один вопрос…
Какой уровень психологического воздействия надо оказать человеку, чтобы спустя годы при виде другого безопасника он сказал: «Ой, у меня бывший тоже был безопасником»? Или это уже emotional engineering?😂
  • 😁 6
Post #67 195
Утро начинается не с кофе.

Утро начинается со служебной записки о назначении комиссии по факту неправомерного использования персональных данных)
И снова классика ИБ: самая сложная уязвимость - человеческий фактор.
Доброе утро, коллеги, и хорошего дня ☕️
  • ❤‍🔥 6
  • 😁 4
  • 🔥 3
Post #66 154
Только честно отвечайте!
👉👈
  • 😁 4
  • 💅 2
Post #65 130
Мяу, предыдущая неделька выдалась... интересной
1. Apple выпилила приложения VK-сообщества из App Store. В Госдуме уже заявили, что компания «теряет лицо» и превращается в инструмент информационной войны.
Забавно наблюдать, как компания, годами строившая образ главного защитника приватности и свободы пользователей, всё чаще напоминает, что правила системы действуют ровно до тех пор, пока это соответствует её интересам.

2. Всех решили добить всех постами про Яндекс Браузер.
По каналам начали разгонять очередную страшилку про то, что браузер якобы тайно устанавливает Russian Trusted Root CA, а значит теперь провайдер читает ваш HTTPS, пароли, куки и вообще всё подряд.
Звучит громко.
Как уже подробно расписал Рома, здесь банально смешали системное хранилище сертификатов Windows и внутреннее хранилище доверия самого браузера. Это разные вещи, поэтому выводы про «тотальный MitM» мягко говоря притянуты.
Поддержка национальных сертификатов существует.
Автоматическое превращение любого провайдера в бога MitM - нет.

DevShitOps очень хорошо расписал ситуацию с отзывом TLS-сертификатов у российских сервисов.
После истории с MAX стало окончательно понятно, что проблема уже давно не в одном приложении или одном браузере. GlobalSign начал отзывать сертификаты у российских компаний, Let's Encrypt тоже не сможет выпускать сертификаты для части сервисов из-за санкционных ограничений, а рынок постепенно приходит к тому, что переход на НУЦ Минцифры становится не просто вариантом, а для многих - единственным рабочим сценарием.

По сути мы сейчас наблюдаем не отдельные новости, а формирование новой реальности, где инфраструктура доверия постепенно разделяется на две экосистемы.
Добро пожаловать в эпоху сертификатной изоляции. Поэтому читаем первоисточники, имеем базовое понимание матчасти, и не делаем выводы по одному посту с заголовком капсом. Всем добра, защитники информационного пространства🩷
  • ❤‍🔥 3
  • 💅 3
Post #63 140
я даже комментировать не буду 😂
  • 😁 8
  • 🔥 3
Post #62 178
✍️ РКН печатает
  • 😁 7
  • 🔥 5
  • 👍 3
Older posts →

About this channel

How can I read @blondandinfosec without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Блондинка в ИБ: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Блондинка в ИБ have?
Блондинка в ИБ (@blondandinfosec) has 82 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Блондинка в ИБ know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →