TGViewer
Channel Public Channel
Кросстех

Кросстех

@cross_tech

Стратегический партнер в построении и укреплении киберустойчивости

Наш сайт: https://crosstech.ru/?utm_source=telegram&utm_medium=social&utm_campaign=main
Subscribers
519
Photos
1.3K
Videos
131
Links
403

Showing posts older than #1585 · Back to latest

Older Posts 14 shown
Post #1583 589
🌟 ФСТЭК выпустила проект методического документа «Мероприятия и меры по защите информации, содержащейся в информационных системах». Предполагается, что он вступит в действие уже в марте 2026 года.

О главных изменениях рассказывает директор департамента аудита, консалтинга и оценки соответствия 🌟Кросс технолоджис Катерина Сашенко.

Ключевые особенности:
1️⃣Ожидалось, что методический документ будет продолжением приказа ФСТЭК России № 117 и будет распространяться на информационные системы только в госсекторе, однако его зона действия также распространена на значимые объекты КИИ.

2️⃣Базовые наборы мер защиты для различных классов систем не будут иметь такого разрыва, как ранее. Большинство мер применимы к системам различного класса, разница - в возможных усилениях.

3️⃣В явном виде добавлены новые группы мер:
- защита технологий контейнерных сред и их оркестрации (ЗКС);
- защита сервисов электронной почты (ЗЭП);
- защита веб-технологий (ЗВТ);
- защита программных интерфейсов взаимодействия приложений (API) (ЗПИ);
- защита конечных и мобильных устройств (ЗКУ/ЗМУ);
- защита устройств «интернета вещей» (ЗИВ);
- защита точек беспроводного доступа (ЗБД);
- защита систем искусственного интеллекта (ЗИИ).

4️⃣Помимо подробных описаний способов реализации мер защиты информации регулятор формализовал требования к организации процессов по защите информации.

5️⃣Приведены требования к содержанию стандартов по защите информации в отношении каждой технологии защиты.

🌟 Что это значит для рынка?
Регулятор предлагает более комплексный подход к реализации систем защиты информации, делает упор не только на использование механизмов безопасности, но и выстраивание зрелых процессов обеспечения защиты информации.

🌟 Рекомендация:
Ознакомиться с проектом документа и внести замечания и предложения до 19 февраля 🌟 https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii-ot-5-fevralya-2026-g-n-240-22-611

#ИБ_и_закон
  • 👍 5
Post #1582 650
Регуляторный патч_КТ_4_квартал.pdf263.8 KB
Регуляторные новшества 4 квартала 2025, которые бизнесу нельзя пропустить в 2026 году — это о новом выпуске 🌟«Регуляторного патча», нашего дайджеста ключевых изменений законодательства в сфере ИБ.

Делимся выпуском с вами, скачивайте и используйте в работе 🌟 

В Патче вы найдете не только описание новых требований или правил, но и объяснение, что они значит для бизнеса, какие шаги предпринять в первую очередь.

🌟Патч будет полезен собственникам и руководителям компаний, специалистам по ИБ и юристам.

#ИБ_и_закон
  • 👍 5
Post #1581 433
Почему «воздушный зазор» больше не работает

Как и обещали, продолжаем обсуждение темы безопасности АСУ ТП, которую мы подняли на Инфофоруме. Комментирует Евгений Балк, руководитель департамента развития и архитектуры 🌟Кросс технолоджис.

🌟 «Воздушный зазор» — физическая изоляция сети оборудования от внутренней корпоративной сети предприятия. В промышленности так изолируют, например, цеха с системами АСУ ТП, и чтобы передать обновление на станки, нужно отправить человека с флешкой.


Считается, что зазор может быть основным средством защиты, и он позволяет отказаться от использования антивирусов, SIEM и т.п.

🌟 На мой взгляд, воздушный зазор не только не позволяет полностью решить существующие проблемы ИБ — он создает новые. Вот типичные примеры из практики:
🌟 Заражение через ноутбуки операторов оборудования и мастеров, периодически использующих их для обновления. Устройства «подхватывают» угрозу в интернете и приносят ее в безопасный контур.
🌟 Заражение через USB. Например, когда сотрудник принес в цех USB-модем, чтобы смотреть сериалы с рабочего компьютера.

Обе истории — реальные, и в обоих случаях проблема месяцами оставалась незамеченной, поскольку не был создан мониторинг событий ИБ. Кроме того, без средств защиты промплощадка рискует лишиться контроля техпроцессов: злоумышленники могут незаметно подделать показания телеметрии. Вот пример:
Франция, 2025 год. Взломан доступ к АСУ ТП гидроэлектростанции в г. Мазер-сюр-Салат. Из-за взлома мощность потока воды превысила допустимые значения, повредились клапаны. Также злоумышленники подделали показания телеметрии, что затруднило обнаружение инцидента, и прописали в системах показания, которые привели к ускоренному износу устройств.


🌟 На мой взгляд, устойчивое управление АСУ ТП — это уже не изоляция, а продуманный контроль и передача данных в системы более высокого уровня — MES, ERP, BI. Это позволяет найти баланс между ИБ, контролем производственных процессов, интересами бизнеса.

🌟Что делать?
Использовать целый комплекс средств защиты (промышленные межсетевые экраны, дата-диоды, и др.) и внедрять их по специальным методикам, чтобы минимизировать влияние на техпроцессы.

#экспертиза
  • 🤔 1
  • 😢 1
Post #1580 432
Атаки на цепочки поставок набирают обороты: по данным наших экспертов, по итогам 2025 г. они составляли около 25-30% всех инцидентов ИБ. Произошел рост на 90% по сравнению с 2024 годом, и тенденция к росту сохранится.

В данном виде атак проникновение в инфраструктуру компании-цели происходит через ее подрядчиков. Чаще всего «точкой входа» становятся логистические компании: на них приходится более 🌟 50% инцидентов.

Самые популярные цели хакеров — компании из отрасли:
🌟 промышленности (около 40%),
🌟 ритейла (30%),
🌟 медицины и образования (по 10% на каждую).

Какие компании наименее подвержены взломам, читайте в статье CNews 🌟 https://www.cnews.ru/news/line/2026-01-15_kross_tehnolodzhis_ataki

#аналитика
Post #1579 449
#Кросс_новости Сегодня мы приняли участие в сессии Инфофорума о защите КИИ.

Инфофорум - ведущее мероприятие в сфере ИБ, в котором участвуют представители Совбеза РФ, Госдумы, ФСБ, ФСТЭК, Минцифры.

С подробностями - руководитель департамента развития и архитектуры 🌟 Евгений Балк 🌟
  • 👍 16
Post #1577 545
+1 новая угроза для банков 🌟

Хакеры начали прорабатывать атаки на ИИ-системы, которые используют финансовые организации. По оценке Кросс технолоджис, в 2026 году ИИ будет главным или дополнительным вектором в 5–7% инцидентов.

Основными тактиками атак на ИИ станут prompt injection и data poisoning.

🌟 Prompt injection — атака, в которой злоумышленник манипулирует запросами, чтобы заставить модель игнорировать внутренние ограничения и, например, предоставить конфиденциальную информацию.

🌟 Data poisoning — подмена или «загрязнение» данных, на которых обучается модель.

Детали в статье «Коммерсантъ» 🌟 https://www.kommersant.ru/doc/8363105

#Экспертиза
Post #1576 548
🌟 Повышение НДС взволновало не только бизнес, но и мошенников.

Эксперты нашего сервиса 🌟Smart Business Alert (SBA) фиксируют появление фейковых тематических доменов, которые маскируются под программы господдержки.

Руководитель SBA Сергей Трухачев прокомментировал для РИА Новостей, каким может быть сценарий мошеннической атаки 🌟 https://ria.ru/20260119/moshenniki-2068678400.html

#аналитика
  • 🤔 6
Post #1575 663
🌟 Кросс технолоджис вошла в топ-3 лучших работодателей России по версии hh.ru!

Мы заняли 2 место в категории «Небольшие компании» (от 100 до 250 человек) и 2 место в отраслевом разрезе, в категории «Информационная безопасность».

Ежегодный рейтинг работодателей основан на комплексной оценке и учитывает сразу несколько факторов:
🌟 Уровень развития HR-процессов
🌟 Восприятие соискателей
🌟 Оценку сотрудников
🌟 Отзывы бывших сотрудников

Рейтинг hh.ru формируется исключительно на основе анонимных отзывов, что делает признание особенно ценным. Это подтверждение, что мы не только делаем крутые проекты, но и поддерживаем высокий уровень культуры, условий труда и уровень доверия внутри компании.

Комментирует HR-директор 🌟Кросс технолоджис Анна Головко:
«Кросс технолоджис второй год подряд входит в топ-3 рейтинга лучших работодателей России. Для нас это не просто цифра — это оценка нашей культуры, особой атмосферы и подхода к людям.

Успех в рейтинге — заслуга всей нашей команды. Мы гордимся тем, что создаём среду, в которой люди чувствуют поддержку, растут профессионально в атмосфере взаимного доверия».

#Кросс_новости
Post #1568 544
Самые распространенные уязвимости по итогам 2025 года

Наши эксперты подвели статистику по пентестам за 2025 год и выделили шесть ключевых проблем, которые чаще всего встречаются в российских компаниях. Подробнее о каждой читайте в статье CNews.

Эти проблемы будут актуальны и в 2026 году. Многие не решаются за один день, поэтому мы в проектах по пентесту готовим для клиентов маршрутную карту улучшений, которая поможет закрыть уязвимости максимально быстро.

#аналитика
Post #1567 462
✍️ Добрый день! На связи Евгений Балк, руководитель департамента архитектуры и развития 🌟Кросс технолоджис. В новой рубрике #мнение хочу поделиться соображением о будущем профессии:

Сегодня многие гуманитарии «входят в ИТ» и ИБ. На мой взгляд, в ИБ хорошие перспективы у лингвистов. 🌟Они будущие звезды MLSecOps — обеспечения безопасности моделей ИИ на всех этапах их жизненного цикла, от разработки до эксплуатации.


Почему?

🌟 Из 10 ключевых угроз для ИИ, описанных организацией OWASP, половина реализуется за счет продуманных промптов злоумышленников.

🌟 Значительная часть рекомендаций OWASP для защиты ИИ подразумевает, что придется много «говорить» с моделью, например, составлять инструкции о том, какие темы комментирует модель, а какие нет. Эти же принципы реализованы в зарождающемся классе решений AI firewall.

На мой взгляд, лингвисты необходимы минимум для 5 задач защиты ИИ 🌟

🌟 Искать «дефекты» в логике модели, которые ведут к jailbreak-атакам (например, через омонимы, синтаксические трюки и даже омоглифы).

Понимание структуры языка и грамматики позволяет лингвистам выявлять двусмысленности выражений в промпте — то, как одну и ту же фразу можно интерпретировать разными способами.

🌟 Готовить списки «запрещенных» слов, чтобы научить модель распознавать вредоносные промпты, и 🌟систематически генерировать лингвистически разнообразные варианты атак для стресс-тестирования.

🌟 Описывать сложные языковые паттерны, характерные для промпт-инъекций (например, смешение контекстов, резкие смены регистра, использование мета-инструкций)

🌟 Предсказывать и проверять «слепые зоны» средств защиты языковых моделей за счет понимания того, как работают цепочки классификации текста (токсичность, конфиденциальность).

Резюмирую 🌟

Не для всех угроз, связанных с ИИ, необходимо глубокое понимание того, что под капотом у модели, и знание тензорной алгебры. Но в перспективе 🌟лингвист, который освоил технические основы машинного обучения и кибербезопасности, становится бесценным специалистом на стыке дисциплин.
  • 🤔 4
Post #1566 460
Генеральный директор 🌟Кросс технолоджис Лев Фисенко на этой неделе выступил на мастер-классе перед студентами Высшей школы экономики. Мастер-класс вел вице-президент Российского союза промышленников и предпринимателей (РСПП) Сергей Мытенков. Лев рассказал об эволюции киберугроз и перспективах защиты бизнеса.

🌟 На сегодняшний день 72% кибератак, происходящих в СНГ, приходятся на Россию. Количество атак ежегодно растет, как и их сложность: хакеры все чаще проектируют атаки под конкретный бизнес, взламывают компании через их поставщиков. Восходящий тренд — применение ИИ.

Лев отметил:
«Вопрос уже не в том, когда компанию взломают, а в том, насколько она готова к этому. Мы считаем, что бизнесу пора перестать бояться и начать развивать свой цифровой иммунитет».


🌟В концепции Цифрового иммунитета важно не столько не допустить атаки, сколько быстро восстановиться и минимизировать ущерб без остановки операционной деятельности. Тогда KPI директора по ИБ становится не просто количество предотвращённых атак, а время восстановления после них.

«В последние годы мы наблюдаем эволюцию роли ИБ в компании. Из сервисной функции она превращается в стратегическую, работающую непосредственно с топ-менеджментом.

ИБ может не только влиять на репутацию компании на рынке и снижать риск потери денег, но и создавать точки роста. Можно сказать, что развитая функция ИБ — это конкурентное преимущество компании. Цифровой иммунитет позволит реализовать это преимущество в полной мере», — подчеркнул Лев.


#Кросс_новости
Post #1565 457
Теневая ИТ-инфраструктура — одна из самых распространенных проблем для ИБ.

Под термином подразумевается использование сотрудниками сервисов, не одобренных службами ИТ и ИБ, вместо корпоративных ресурсов или вместе с ними.


Как справиться с проблемой, рассказывают 🌟наши эксперты — руководитель департамента оценки защищенности Анастасия Мельникова и руководитель департамента развития и архитектуры Евгений Балк.

1️⃣ Внедрить подход Bring Your Own Device (BYOD), т.е. разрешить сотрудникам использовать личные устройства.

Здесь есть два основных канала — внедрение MDM-решений (Mobile Device Management) или использование супераппов, в которых сконцентрированы корпоративные сервисы. Компании чаще прибегают к второму варианту.

2️⃣ Не запрещать внешние сервисы, а лишь ограничить, какая информация может храниться и обрабатываться в них, кому можно открывать доступ и т.д.

3️⃣ Обучать сотрудников основам ИБ. В идеале материалы для обучения должны кастомизироваться, поскольку каждое подразделение сталкивается со своими, уникальными рисками.

4️⃣ Привлекать ИБ-специалистов к выбору и тестированию цифровых сервисов. Это позволит оценить, как обеспечить защищенность, не навредив удобству и функционалу решения.

Детали — в статье it-world 🌟 https://www.it-world.ru/security/9yu9mdhbips0400k40ocooskck4swok.html

#Экспертиза
  • 👍 5
Post #1564 461
Google пишет 50% кода при помощи ИИ. В то же время, ИИ используется для атак на популярные библиотеки (и по статистике атаки происходят каждые два дня), да и сами модели становятся «жертвами» кибератак.

🌟Может показаться, что для ИБ искусственный интеллект – скорее риск, чем перспективное решение, но руководитель группы по безопасной разработке Кросс технолоджис Антон Редько с этим 🌟не согласен.

В нашем блоге на CISOCLUB Антон ответил на популярные вопросы:
🌟 Какие задачи AppSec решает ИИ?
🌟 Можно ли полностью передать AppSec нейросети?
🌟 Есть ли у ИИ «особое чутье» на атаки, спроектированные ИИ?
🌟 Как ИИ изменит работу специалистов по AppSec?

Также Антон привел свой топ ИИ-инструментов и поделился примерами промптов.

Читать 🌟 https://cisoclub.ru/kak-ispolzovat-ii-dlja-povyshenija-bezopasnosti-prilozhenij/

#тренды
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →