#фстэк — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #фстэк, aggregated by home.social.
-
Что происходит с продуктом, когда разработчик решает пройти сертификацию ФСТЭК
На примере сервиса мультифакторной аутентификации MULTIFACTOR: от лицензирования компании и подготовки продукта до испытаний, аттестации облачной части и нескольких десятков неудобных вопросов к архитектуре
https://habr.com/ru/companies/multifactor/articles/1088414/
#multifactor #фстэк #сертификация #облачные_сервисы #аттестация_фстэк #мультифактор #2fa
-
Что происходит с продуктом, когда разработчик решает пройти сертификацию ФСТЭК
На примере сервиса мультифакторной аутентификации MULTIFACTOR: от лицензирования компании и подготовки продукта до испытаний, аттестации облачной части и нескольких десятков неудобных вопросов к архитектуре
https://habr.com/ru/companies/multifactor/articles/1088414/
#multifactor #фстэк #сертификация #облачные_сервисы #аттестация_фстэк #мультифактор #2fa
-
EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности
Злоумышленники знают о вашей внешней поверхности атаки больше, чем вы сами. Забытые тестовые серверы, открытые базы, поддомены старых акций - все это они находят раньше вас. Разбираем, что такое EASM, чем он отличается от обычного сканера и какие решения есть на российском рынке.
https://habr.com/ru/articles/1073068/
#уязвимости #patch #vm #it #безопасность #процессы #иб #импортозамещение #сканеры_уязвимостей #фстэк
-
EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности
Злоумышленники знают о вашей внешней поверхности атаки больше, чем вы сами. Забытые тестовые серверы, открытые базы, поддомены старых акций - все это они находят раньше вас. Разбираем, что такое EASM, чем он отличается от обычного сканера и какие решения есть на российском рынке.
https://habr.com/ru/articles/1073068/
#уязвимости #patch #vm #it #безопасность #процессы #иб #импортозамещение #сканеры_уязвимостей #фстэк
-
Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ
В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...
#DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции
-
Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ
В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...
#DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции
-
Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ
В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...
#DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции
-
Как приоритизировать новости об уязвимостях вместо балла CVSS
За последний год CISA, Евросоюз и ФСТЭК перестали назначать сроки устранения по баллу CVSS и перешли на признак эксплуатации. Замер на открытых данных показывает, чего этот признак стоит: у одних вендоров он приходит в день исправления, у других через три с половиной месяца. Как именно меняются подход и что из этого следует для отбора важности новостей попробуем разобраться. Замеры сделаны на открытых данных CISA KEV, NVD, EPSS и БДУ ФСТЭК
https://habr.com/ru/articles/1086358/
#уязвимости #управление_уязвимостями #фстэк #cve #cvss #cisa_kev #epss #nvd #приоритизация_уязвимостей #патчменеджмент
-
Как приоритизировать новости об уязвимостях вместо балла CVSS
За последний год CISA, Евросоюз и ФСТЭК перестали назначать сроки устранения по баллу CVSS и перешли на признак эксплуатации. Замер на открытых данных показывает, чего этот признак стоит: у одних вендоров он приходит в день исправления, у других через три с половиной месяца. Как именно меняются подход и что из этого следует для отбора важности новостей попробуем разобраться. Замеры сделаны на открытых данных CISA KEV, NVD, EPSS и БДУ ФСТЭК
https://habr.com/ru/articles/1086358/
#уязвимости #управление_уязвимостями #фстэк #cve #cvss #cisa_kev #epss #nvd #приоритизация_уязвимостей #патчменеджмент
-
Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс
Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями.
https://habr.com/ru/articles/1086114/
#patch #it #vm #compliance #процессы #фстэк #импортозамещение #безопасность #иб #уязвимости
-
Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс
Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями.
https://habr.com/ru/articles/1086114/
#patch #it #vm #compliance #процессы #фстэк #импортозамещение #безопасность #иб #уязвимости
-
Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс
Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями, а не отдельная бюрократия.
https://habr.com/ru/articles/1073052/
#patch #it #vm #процессы #фстэк #импортозамещение #безопасность #иб #compliance #уязвимости
-
Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс
Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями, а не отдельная бюрократия.
https://habr.com/ru/articles/1073052/
#patch #it #vm #процессы #фстэк #импортозамещение #безопасность #иб #compliance #уязвимости
-
Доверенное ПО: зачем разработчику ещё один статус от Минцифры
Одной записи в реестре Минцифры теперь может не хватить для закупки: если среди заявок есть доверенное ПО, обычный российский продукт приравняют к иностранному. Разбираем новый статус, требования к структуре владения и то, как проект ИБ-правил меняет сборку, обновления и работу с уязвимостями.
https://habr.com/ru/articles/1084786/
#реестр_российского_ПО #Минцифры #доверенное_ПО #импортозамещение #госзакупки #фстэк
-
Доверенное ПО: зачем разработчику ещё один статус от Минцифры
Одной записи в реестре Минцифры теперь может не хватить для закупки: если среди заявок есть доверенное ПО, обычный российский продукт приравняют к иностранному. Разбираем новый статус, требования к структуре владения и то, как проект ИБ-правил меняет сборку, обновления и работу с уязвимостями.
https://habr.com/ru/articles/1084786/
#реестр_российского_ПО #Минцифры #доверенное_ПО #импортозамещение #госзакупки #фстэк
-
VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)
Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)
https://habr.com/ru/articles/1083408/
#уязвимости #patch #it #асутп #безопасность #сканеры_уязвимостей #процессы #фстэк #импортозамещение #иб
-
VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)
Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)
https://habr.com/ru/articles/1083408/
#уязвимости #patch #it #асутп #безопасность #сканеры_уязвимостей #процессы #фстэк #импортозамещение #иб
-
VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML
Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред.
https://habr.com/ru/articles/1073020/
#узявимости #vm #patch #it #процессы #фстэк #сканеры_уязвимостей #безопасность #иб #импортозамещение
-
VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML
Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред.
https://habr.com/ru/articles/1073020/
#узявимости #vm #patch #it #процессы #фстэк #сканеры_уязвимостей #безопасность #иб #импортозамещение
-
Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries
Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source
https://habr.com/ru/articles/1082560/
#дайджест #информационная_безопасность #уязвимости #ИИагенты #утечки_данных #PaperCut #GitLab #Claude #Wildberries #ФСТЭК
-
Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries
Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source
https://habr.com/ru/articles/1082560/
#дайджест #информационная_безопасность #уязвимости #ИИагенты #утечки_данных #PaperCut #GitLab #Claude #Wildberries #ФСТЭК
-
Новые угрозы — новые правила: эволюция российского законодательства в сфере ИТ и ИБ
За пять лет изменился не только ландшафт киберугроз, но и сама логика защиты цифровой инфраструктуры. Массовые атаки никуда не исчезли, однако рядом с ними закрепились более тихие сценарии: длительное присутствие в сети, компрометация цепочек поставок, использование легитимных инструментов и атаки на критические отрасли. Одновременно обострилась другая зависимость — от технологий, жизненный цикл которых находится вне российского контура управления. Эта статья — третья часть цикла. В первой мы разбирали, как менялись цели и методы атак, во второй — как это проявилось в статистике реальных инцидентов. Теперь посмотрим на ответ государства: как регулирование прошло путь от защиты отдельных систем к технологической независимости, постоянному мониторингу и требованию быть готовым к инциденту не «на бумаге», а в реальной эксплуатации.
https://habr.com/ru/companies/gaz-is/articles/1082334/
#газинформсервис #информационная_безопасность #киберугрозы #законодательство #законодательство_в_it #фстэк
-
Новые угрозы — новые правила: эволюция российского законодательства в сфере ИТ и ИБ
За пять лет изменился не только ландшафт киберугроз, но и сама логика защиты цифровой инфраструктуры. Массовые атаки никуда не исчезли, однако рядом с ними закрепились более тихие сценарии: длительное присутствие в сети, компрометация цепочек поставок, использование легитимных инструментов и атаки на критические отрасли. Одновременно обострилась другая зависимость — от технологий, жизненный цикл которых находится вне российского контура управления. Эта статья — третья часть цикла. В первой мы разбирали, как менялись цели и методы атак, во второй — как это проявилось в статистике реальных инцидентов. Теперь посмотрим на ответ государства: как регулирование прошло путь от защиты отдельных систем к технологической независимости, постоянному мониторингу и требованию быть готовым к инциденту не «на бумаге», а в реальной эксплуатации.
https://habr.com/ru/companies/gaz-is/articles/1082334/
#газинформсервис #информационная_безопасность #киберугрозы #законодательство #законодательство_в_it #фстэк
-
Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения
С 20 мая 2026 года вступил в силу приказ ФСБ России от 22.04.2026 № 161, утвердивший новый Порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак и единые требования к таким центрам. Для организаций, планирующих передать функции мониторинга и реагирования на киберугрозы внешнему исполнителю, это означает появление четких и объективных ориентиров выбора. В статье систематизируем все измеримые требования, которые должен проверить Заказчик, чтобы принять обоснованное решение и минимизировать риски при взаимодействии с аккредитованным Центром ГосСОПКА.
-
Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения
С 20 мая 2026 года вступил в силу приказ ФСБ России от 22.04.2026 № 161, утвердивший новый Порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак и единые требования к таким центрам. Для организаций, планирующих передать функции мониторинга и реагирования на киберугрозы внешнему исполнителю, это означает появление четких и объективных ориентиров выбора. В статье систематизируем все измеримые требования, которые должен проверить Заказчик, чтобы принять обоснованное решение и минимизировать риски при взаимодействии с аккредитованным Центром ГосСОПКА.
-
Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?
Коллеги, добрый день! Я Станислав Калабин, инженер-архитектор компании Axel PRO. Современные NAC-системы выходят за рамки простой аутентификации, проверяя реальное состояние устройства (posture check) перед выдачей доступа в сеть. Классический агентский подход здесь работает отлично, но на практике часто упирается в жесткие ограничения: невозможность установки ПО на гостевые и личные устройства (BYOD), конфликты с корпоративными EDR/DLP-системами или использование нестандартных ОС и промышленного оборудования. Возникает закономерный вопрос: как безопасно оценить риски и изолировать уязвимые узлы без установки лишнего софта? В этой статье я разберу механику безагентского сканирования с инженерной точки зрения, сравню его с классическим подходом и поделюсь практическими кейсами внедрения таких решений в сложных инфраструктурах из нашего опыта.
https://habr.com/ru/companies/axel_pro/articles/1081958/
#информационная_безопасность #иб #cybersecurity #сетевая_безопасность #nac #zerotrust #byod #асутп #кии #фстэк
-
Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?
Коллеги, добрый день! Я Станислав Калабин, инженер-архитектор компании Axel PRO. Современные NAC-системы выходят за рамки простой аутентификации, проверяя реальное состояние устройства (posture check) перед выдачей доступа в сеть. Классический агентский подход здесь работает отлично, но на практике часто упирается в жесткие ограничения: невозможность установки ПО на гостевые и личные устройства (BYOD), конфликты с корпоративными EDR/DLP-системами или использование нестандартных ОС и промышленного оборудования. Возникает закономерный вопрос: как безопасно оценить риски и изолировать уязвимые узлы без установки лишнего софта? В этой статье я разберу механику безагентского сканирования с инженерной точки зрения, сравню его с классическим подходом и поделюсь практическими кейсами внедрения таких решений в сложных инфраструктурах из нашего опыта.
https://habr.com/ru/companies/axel_pro/articles/1081958/
#информационная_безопасность #иб #cybersecurity #сетевая_безопасность #nac #zerotrust #byod #асутп #кии #фстэк
-
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раза, сравниваю с CVSS, EPSS и методикой ФСТЭК
Думаю ни для кого не секрет, что еще задолго до нашего рождения, были сформированы парадоксы кучи и корабля Тесея. Так как оба исследуют проблему изменения границ понятий и идентичности при постепенном удалении или замене элементов, разберу только первый пример. Есть куча песка. Уберем одну песчинку — куча останется кучей. Уберем еще — куча по-прежнему будет кучей. Но если каждый раз убирать по чуть-чуть, то рано или поздно кучу нельзя будет назвать таковой. И, конечно же, границы определения в таком случае сильно размыты. Кто-то мог бы утвердить, что куча начинается от 3 песчинок, но стоит ли такое делать? Не думаю. Эти парадоксы ломают обычную, уже привычную нам логику, и заставляют задуматься над формированием дополнительных условий. Читать далее работу студента <3
https://habr.com/ru/articles/1081470/
#информационная_безопасность #данные #алгоритмы #фстэк #cvss #нечеткая_логика #функции_принадлежности #оценка_уязвимостей #FSTEC #анализ_уязвимостей
-
Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раза, сравниваю с CVSS, EPSS и методикой ФСТЭК
Думаю ни для кого не секрет, что еще задолго до нашего рождения, были сформированы парадоксы кучи и корабля Тесея. Так как оба исследуют проблему изменения границ понятий и идентичности при постепенном удалении или замене элементов, разберу только первый пример. Есть куча песка. Уберем одну песчинку — куча останется кучей. Уберем еще — куча по-прежнему будет кучей. Но если каждый раз убирать по чуть-чуть, то рано или поздно кучу нельзя будет назвать таковой. И, конечно же, границы определения в таком случае сильно размыты. Кто-то мог бы утвердить, что куча начинается от 3 песчинок, но стоит ли такое делать? Не думаю. Эти парадоксы ломают обычную, уже привычную нам логику, и заставляют задуматься над формированием дополнительных условий. Читать далее работу студента <3
https://habr.com/ru/articles/1081470/
#информационная_безопасность #данные #алгоритмы #фстэк #cvss #нечеткая_логика #функции_принадлежности #оценка_уязвимостей #FSTEC #анализ_уязвимостей
-
Управление активами и уязвимостями на практике: пример работающего процесса
Самая практическая часть: как на реальном примере автоматизировать ввод активов, сканирование и контроль состояния через связку CMDB и VM-системы, как связать серверы с недопустимыми событиями и выстроить патч-менеджмент так, чтобы кнопка “пропатчить все” не привела к катастрофе.
https://habr.com/ru/articles/1072976/
#уязвимости #vm #it #patch #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #процессы #иб
-
Управление активами и уязвимостями на практике: пример работающего процесса
Самая практическая часть: как на реальном примере автоматизировать ввод активов, сканирование и контроль состояния через связку CMDB и VM-системы, как связать серверы с недопустимыми событиями и выстроить патч-менеджмент так, чтобы кнопка “пропатчить все” не привела к катастрофе.
https://habr.com/ru/articles/1072976/
#уязвимости #vm #it #patch #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #процессы #иб
-
Не конкурируй с ИИ — управляй им. Как специалисту по ИБ остаться востребованным в эпоху ИИ-агентов
Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух. За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать. Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования. Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет.
https://habr.com/ru/companies/pt/articles/1076702/
#искусственный_интеллект #compliance #фстэк #модель_угроз #rag #промптинг #llm #llmмодели #llmагенты
-
Не конкурируй с ИИ — управляй им. Как специалисту по ИБ остаться востребованным в эпоху ИИ-агентов
Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух. За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать. Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования. Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет.
https://habr.com/ru/companies/pt/articles/1076702/
#искусственный_интеллект #compliance #фстэк #модель_угроз #rag #промптинг #llm #llmмодели #llmагенты
-
Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя
В 2024 году главная база уязвимостей NVD фактически сломалась, в 2025-м чуть не остановилась вся программа CVE, а Евросоюз запустил свою базу EUVD. Эпоха единого источника закончилась. Разбираем, откуда брать данные сегодня, какие требования предъявлять к VM-инструменту и как должен быть устроен конвейер доставки уязвимостей у вендора.
https://habr.com/ru/articles/1072916/
#уязвимости #vm #it #безопасность #сканер_уязвимостей #фстэк #иб #импортозамещение #patch #процессы
-
Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя
В 2024 году главная база уязвимостей NVD фактически сломалась, в 2025-м чуть не остановилась вся программа CVE, а Евросоюз запустил свою базу EUVD. Эпоха единого источника закончилась. Разбираем, откуда брать данные сегодня, какие требования предъявлять к VM-инструменту и как должен быть устроен конвейер доставки уязвимостей у вендора.
https://habr.com/ru/articles/1072916/
#уязвимости #vm #it #безопасность #сканер_уязвимостей #фстэк #иб #импортозамещение #patch #процессы
-
Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы ПДн
Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок. Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.
https://habr.com/ru/articles/1076958/
#ФСТЭК #приказ_60 #приказ_ФСБ_297 #ГосСОПКА #аттестация #тестирование_на_проникновение #НКЦКИ #ГИС #ИСПДн #КИИ
-
Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы ПДн
Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок. Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.
https://habr.com/ru/articles/1076958/
#ФСТЭК #приказ_60 #приказ_ФСБ_297 #ГосСОПКА #аттестация #тестирование_на_проникновение #НКЦКИ #ГИС #ИСПДн #КИИ
-
Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)
Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уязвимостям балла CVSS в привычном источнике просто нет. Разбираем весь современный стек приоритизации: CVSS 4.0, EPSS, метрику LEV, каталоги эксплуатируемых уязвимостей и методику ФСТЭК в редакции 2025 года. И отдельно - где западные метрики слепнут на российской инфраструктуре и почему трендовые БДУ у нас идут первым эшелоном.
https://habr.com/ru/articles/1064120/
#уязвимости #vm #it #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение #patch #процессы
-
Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)
Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уязвимостям балла CVSS в привычном источнике просто нет. Разбираем весь современный стек приоритизации: CVSS 4.0, EPSS, метрику LEV, каталоги эксплуатируемых уязвимостей и методику ФСТЭК в редакции 2025 года. И отдельно - где западные метрики слепнут на российской инфраструктуре и почему трендовые БДУ у нас идут первым эшелоном.
https://habr.com/ru/articles/1064120/
#уязвимости #vm #it #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение #patch #процессы
-
ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля
Читатель принёс мне в комментарии документ ФСТЭК как аргумент: длина пароля должна быть не менее 15 символов. Документ оказался настоящим, цифра в нём есть, но работает она не так, как её процитировали. Заодно выяснилось, что «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем» лежат на сайте регулятора с 10 марта, в них 35 пунктов, и разбора этого документа нигде нет. Разбираю все 35: что запрещено прямым текстом, какие три пункта не выполнены почти нигде и сколько из них требуют денег. Спойлер: покупки требуют четыре пункта, ещё пять зависят от того, что уже стоит, а оставшиеся 26 закрываются регламентом и настройками.
https://habr.com/ru/articles/1072288/
#ФСТЭК #сетевой_периметр #межсетевой_экран #управление_уязвимостями #сегментация_сети #RDP #приказ_117
-
ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля
Читатель принёс мне в комментарии документ ФСТЭК как аргумент: длина пароля должна быть не менее 15 символов. Документ оказался настоящим, цифра в нём есть, но работает она не так, как её процитировали. Заодно выяснилось, что «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем» лежат на сайте регулятора с 10 марта, в них 35 пунктов, и разбора этого документа нигде нет. Разбираю все 35: что запрещено прямым текстом, какие три пункта не выполнены почти нигде и сколько из них требуют денег. Спойлер: покупки требуют четыре пункта, ещё пять зависят от того, что уже стоит, а оставшиеся 26 закрываются регламентом и настройками.
https://habr.com/ru/articles/1072288/
#ФСТЭК #сетевой_периметр #межсетевой_экран #управление_уязвимостями #сегментация_сети #RDP #приказ_117
-
Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM
Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым событиям, что требуют по инвентаризации приказ ФСТЭК № 117 и новые правила категорирования КИИ, какие типы активов добавились за последние годы (облачные ресурсы без хозяина, SaaS, машинные идентичности, AI-агенты) и почему одной CMDB недостаточно. С реальным кейсом про “невидимые” серверы.
https://habr.com/ru/articles/1063904/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение
-
Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM
Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым событиям, что требуют по инвентаризации приказ ФСТЭК № 117 и новые правила категорирования КИИ, какие типы активов добавились за последние годы (облачные ресурсы без хозяина, SaaS, машинные идентичности, AI-агенты) и почему одной CMDB недостаточно. С реальным кейсом про “невидимые” серверы.
https://habr.com/ru/articles/1063904/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение
-
Сайт PVS-Studio: всё о РБПО в 2026
Собрал в одном месте ссылки на разделы сайта PVS-Studio, касающиеся вопросов разработки безопасного ПО, соответствующих ГОСТ-ов, сертификации ФСТЭК и смежных тем. Это поможет быстро найти нужный раздел о PVS-Studio в контексте информационной безопасности.
https://habr.com/ru/companies/pvs-studio/articles/1069848/
#pvsstudio #рбпо #гост_р_56939 #гост_р_569392024 #гост_р_71207 #гост_р_712072024 #фстэк #фстэк_россии #информационная_безопасность #owasp
-
Сайт PVS-Studio: всё о РБПО в 2026
Собрал в одном месте ссылки на разделы сайта PVS-Studio, касающиеся вопросов разработки безопасного ПО, соответствующих ГОСТ-ов, сертификации ФСТЭК и смежных тем. Это поможет быстро найти нужный раздел о PVS-Studio в контексте информационной безопасности.
https://habr.com/ru/companies/pvs-studio/articles/1069848/
#pvsstudio #рбпо #гост_р_56939 #гост_р_569392024 #гост_р_71207 #гост_р_712072024 #фстэк #фстэк_россии #информационная_безопасность #owasp
-
Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре
Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нельзя трогать активным сканером, - все это требует других методов. Разбираем агентское сканирование (что дает и чего принципиально не умеет), пассивный разбор трафика, SBOM и коннекторы к ИТ-системам. И почему после многометодного сбора первое дело - склейка данных, а не подсчет уязвимостей.
https://habr.com/ru/articles/1064072/
#уязвимости #vm #patch #it #процессы #сканеры_уязвимостей #фстэк #импортозамещение #иб #безопасность
-
Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре
Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нельзя трогать активным сканером, - все это требует других методов. Разбираем агентское сканирование (что дает и чего принципиально не умеет), пассивный разбор трафика, SBOM и коннекторы к ИТ-системам. И почему после многометодного сбора первое дело - склейка данных, а не подсчет уязвимостей.
https://habr.com/ru/articles/1064072/
#уязвимости #vm #patch #it #процессы #сканеры_уязвимостей #фстэк #импортозамещение #иб #безопасность
-
NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна
NIST в июле 2025-го запретил требовать плановую смену паролей: SHALL NOT, раздел 3.1.1.2 финальной SP 800-63B. ФСТЭК в апреле 2026-го сделала её обязательной для госсистем и КИИ: 90 дней в системе, 30 на мобильных, с запретом на 12 последних паролей. Разбираем три документа дословно: почему в самом приказе 117 слова «пароль» нет, где живёт требование, чем оно обернётся на оценке Кзи (штрафное обнуление группы показателей) и кого всё это не касается. Плюс таблица: парольные требования NIST и ФСТЭК рядом. Расходятся они меньше, чем принято думать.
https://habr.com/ru/articles/1068448/
#ротация_паролей #парольная_политика #ФСТЭК #приказ_117 #NIST #ИАФ3 #методические_документы_ФСТЭК #ГИС #КИИ #Кзи
-
NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна
NIST в июле 2025-го запретил требовать плановую смену паролей: SHALL NOT, раздел 3.1.1.2 финальной SP 800-63B. ФСТЭК в апреле 2026-го сделала её обязательной для госсистем и КИИ: 90 дней в системе, 30 на мобильных, с запретом на 12 последних паролей. Разбираем три документа дословно: почему в самом приказе 117 слова «пароль» нет, где живёт требование, чем оно обернётся на оценке Кзи (штрафное обнуление группы показателей) и кого всё это не касается. Плюс таблица: парольные требования NIST и ФСТЭК рядом. Расходятся они меньше, чем принято думать.
https://habr.com/ru/articles/1068448/
#ротация_паролей #парольная_политика #ФСТЭК #приказ_117 #NIST #ИАФ3 #методические_документы_ФСТЭК #ГИС #КИИ #Кзи
-
Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли
Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали, что делать, когда патча нет, почему “закрыто” в тикете и “закрыто” в реальности - разные вещи, и какие метрики показывают работу процесса, а какие только имитируют ее.
https://habr.com/ru/articles/1063646/
#уязвимости #patch #vm #процессы #it #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли
Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали, что делать, когда патча нет, почему “закрыто” в тикете и “закрыто” в реальности - разные вещи, и какие метрики показывают работу процесса, а какие только имитируют ее.
https://habr.com/ru/articles/1063646/
#уязвимости #patch #vm #процессы #it #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
VM ломается не на сканере, а на людях: роли, регламенты и SLA
Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы, как составить выполнимый SLA и почему его нормально пересматривать. Скучно? Зато именно здесь чаще всего все и разваливается.
https://habr.com/ru/articles/1052456/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
VM ломается не на сканере, а на людях: роли, регламенты и SLA
Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы, как составить выполнимый SLA и почему его нормально пересматривать. Скучно? Зато именно здесь чаще всего все и разваливается.
https://habr.com/ru/articles/1052456/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Не строить, а арендовать: пентест, VM и багбаунти как сервис
Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и где подводные камни. Заодно про взрывной рост российского багбаунти: почти 14 тысяч отчетов об уязвимостях и около 260 млн рублей выплат за 2025 год.
https://habr.com/ru/articles/1052430/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение
-
Не строить, а арендовать: пентест, VM и багбаунти как сервис
Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и где подводные камни. Заодно про взрывной рост российского багбаунти: почти 14 тысяч отчетов об уязвимостях и около 260 млн рублей выплат за 2025 год.
https://habr.com/ru/articles/1052430/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение
-
Купили сканер — но процесса нет: четыре причины, почему VM не взлетает
“У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями, почему оно держится на связке ИБ-ИТ-бизнес и какие четыре грабли встречаются чаще всего. Плюс честно про то, отменяет ли безопасная разработка патчинг (не отменяет).
https://habr.com/ru/articles/1052406/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Купили сканер — но процесса нет: четыре причины, почему VM не взлетает
“У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями, почему оно держится на связке ИБ-ИТ-бизнес и какие четыре грабли встречаются чаще всего. Плюс честно про то, отменяет ли безопасная разработка патчинг (не отменяет).
https://habr.com/ru/articles/1052406/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории
Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-то нашли, но не опубликовали. И поток этот только разгоняется: за 2024 год в мире зарегистрировали свыше 40 тысяч новых уязвимостей, за 2025-й - уже больше 48 тысяч, по сотне с лишним каждый день. Уследить за всеми вручную невозможно. В этом, собственно, и завязка всех моих статей. Также рассмотрим OWASP TOP 10 и самые дорогие уязвимости.
https://habr.com/ru/articles/1052402/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории
Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-то нашли, но не опубликовали. И поток этот только разгоняется: за 2024 год в мире зарегистрировали свыше 40 тысяч новых уязвимостей, за 2025-й - уже больше 48 тысяч, по сотне с лишним каждый день. Уследить за всеми вручную невозможно. В этом, собственно, и завязка всех моих статей. Также рассмотрим OWASP TOP 10 и самые дорогие уязвимости.
https://habr.com/ru/articles/1052402/
#уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб
-
Выкручиваем сложность пароля на 150-200% в РЕД АДМ Промышленная редакция (с помощью ePSO)
Привет, Хабр! На связи Дмитрий, инженер по инфраструктурным решениям в компании РЕД СОФТ. Сегодня будем расширять парольные политики в РЕД АДМ — минимум теории, больше практики. Покажу, как подготовить инфраструктуру, создать и применить расширенную политику, а также расскажу, какие нюансы стоит учитывать при работе со схемой. Даже самый требовательный офицер безопасности будет вами гордиться.
https://habr.com/ru/companies/redsoft/articles/1056408/
#РЕД_АДМ #ePSO #расширенные_парольные_политики #Samba_AD #сложность_пароля #ФСТЭК #ИАФ4 #расширение_схемы_LDAP #sambatool #гетерогенный_домен