CISO & DPO news #138 (21–27 августа)
▫️ Разработчикам ИИ могут открыть доступ к госданным
Бизнес предложил создать закрытую платформу с доступом к государственным данным для обучения ИИ-моделей. Для этого планируется ввести экспериментально-правовой режим, который позволит обойти ограничения закона о персональных данных, врачебной и коммерческой тайны. Платформу смогут использовать разработчики национальных и суверенных ИИ-моделей.
▫️ ЦОДы хотят освободить от штрафов за утечки данных
Такая инициатива содержится в проекте дорожной карты развития рынка центров обработки данных. Коммерческие дата-центры, которые не имеют доступа к самим данным и не работают с ними, не должны отвечать за инциденты безопасности. Эксперты считают, что это стимулирует операторов персональных данных тщательнее относиться к их хранению и обработке.
▫️ Злоумышленники объединяют две уязвимости Microsoft SharePoint для атак на серверы
CVE-2026-55040 позволяет обойти аутентификацию через токены JWT, а CVE-2026-63520 — выполнить произвольный код на целевом сервере. Обе уязвимости имеют публичные PoC-эксплойты. Атаки начались на следующий день после публикации кода. CISA призвала обеспечить безопасность серверов SharePoint и избегать прямого доступа из интернета.
▫️ Заводы откроют для ИИ-агентов
Минцифры и Минпромторг готовят правила для внедрения ИИ-агентов в промышленное ПО. В частности, власти планируют определить открытые протоколы взаимодействия, чтобы разные системы искусственного интеллекта работали без привязки к одному поставщику. Одна из причин инициативы — проблема закрытых экосистем, когда производители промышленного ПО ограничивают подключение сторонних агентов. Единые правила интеграции помогут избежать зависимости и поддержат развитие российских технологий.
▫️ DDoS-атаки нарушили работу госслужб Норвегии
Злоумышленники взломали инфраструктуру Норвежского управления цифровизации (Digdir) и компании Vivicta, которая обеспечивает его работу. Некоторые сервисы временно работали с перебоями или были недоступны.
▫️ Цифровой токен заменит пароли и защитит от мошенников
Вместо хранения информации в уязвимых базах данных Минцифры предлагает внедрить криптографический отпечаток личности, который не содержит персональных данных в открытом виде, но позволяет мгновенно подтвердить личность и выявить злоумышленника. Этот проект — часть новой доктрины борьбы с киберпреступностью до 2035 года. Россияне также смогут управлять своими персональными данными через единую платформу согласий на «Госуслугах».
▫️ ИИ-агенты OpenAI атаковали Hugging Face для получения награды
В ходе расследования июльского инцидента выяснилось, что примерно 1200 агентов, которые должны были быть изолированы друг от друга, нашли способ общаться и отправили друг другу более 70 000 сообщений и файлов. 700 ИИ-агентов впоследствии приняли участие в атаке на Hugging Face: эксплуатировали уязвимости нулевого дня в Artifactory, получили доступ к интернету, админ-права и взломали инфраструктуру, чтобы обмануть систему оценки ExploitGym.
▫️ CISA обновило список известных эксплуатируемых уязвимостей
В KEV-каталог вошли уязвимости в Citrix NetScaler, Linux, Microsoft SQL Server, Red Hat и Ajax.NET — все они уже активно эксплуатируются злоумышленниками. Организациям необходимо отслеживать выпуск обновлений безопасности для затронутых решений и своевременно их устанавливать.
Post #1439
204

- 👍 2