home.social

#фстэк — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #фстэк, aggregated by home.social.

fetched live
  1. Что происходит с продуктом, когда разработчик решает пройти сертификацию ФСТЭК

    На примере сервиса мультифакторной аутентификации MULTIFACTOR: от лицензирования компании и подготовки продукта до испытаний, аттестации облачной части и нескольких десятков неудобных вопросов к архитектуре

    habr.com/ru/companies/multifac

    #multifactor #фстэк #сертификация #облачные_сервисы #аттестация_фстэк #мультифактор #2fa

  2. Что происходит с продуктом, когда разработчик решает пройти сертификацию ФСТЭК

    На примере сервиса мультифакторной аутентификации MULTIFACTOR: от лицензирования компании и подготовки продукта до испытаний, аттестации облачной части и нескольких десятков неудобных вопросов к архитектуре

    habr.com/ru/companies/multifac

    #multifactor #фстэк #сертификация #облачные_сервисы #аттестация_фстэк #мультифактор #2fa

  3. EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности

    Злоумышленники знают о вашей внешней поверхности атаки больше, чем вы сами. Забытые тестовые серверы, открытые базы, поддомены старых акций - все это они находят раньше вас. Разбираем, что такое EASM, чем он отличается от обычного сканера и какие решения есть на российском рынке.

    habr.com/ru/articles/1073068/

    #уязвимости #patch #vm #it #безопасность #процессы #иб #импортозамещение #сканеры_уязвимостей #фстэк

  4. EASM: посмотреть на свой периметр глазами атакующего и найти забытый сервер 11-летней давности

    Злоумышленники знают о вашей внешней поверхности атаки больше, чем вы сами. Забытые тестовые серверы, открытые базы, поддомены старых акций - все это они находят раньше вас. Разбираем, что такое EASM, чем он отличается от обычного сканера и какие решения есть на российском рынке.

    habr.com/ru/articles/1073068/

    #уязвимости #patch #vm #it #безопасность #процессы #иб #импортозамещение #сканеры_уязвимостей #фстэк

  5. Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ

    В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...

    #DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции

    Источник: dstglobal.ru/club/1260-zaschit

  6. Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ

    В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...

    #DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции

    Источник: dstglobal.ru/club/1260-zaschit

  7. Защита корпоративных данных: шаблоны и практики обеспечения безопасности при интеграции с ИИ

    В статье рассматривается многоуровневая модель защиты корпоративных данных на протяжении всего жизненного цикла систем искусственного интеллекта: от классификации и минимизации...

    #DST #DSTGlobal #ДСТ #ДСТГлобал #Защита #безопасность #искусственныйинтеллект #защитаданных #ZDR #DPA #RAG #логи #GDPR #ФСТЭК #ИИсистемы #аудит #HIPAA #ACL #контур #биометрия #NDA #инъекции

    Источник: dstglobal.ru/club/1260-zaschit

  8. Как приоритизировать новости об уязвимостях вместо балла CVSS

    За последний год CISA, Евросоюз и ФСТЭК перестали назначать сроки устранения по баллу CVSS и перешли на признак эксплуатации. Замер на открытых данных показывает, чего этот признак стоит: у одних вендоров он приходит в день исправления, у других через три с половиной месяца. Как именно меняются подход и что из этого следует для отбора важности новостей попробуем разобраться. Замеры сделаны на открытых данных CISA KEV, NVD, EPSS и БДУ ФСТЭК

    habr.com/ru/articles/1086358/

    #уязвимости #управление_уязвимостями #фстэк #cve #cvss #cisa_kev #epss #nvd #приоритизация_уязвимостей #патчменеджмент

  9. Как приоритизировать новости об уязвимостях вместо балла CVSS

    За последний год CISA, Евросоюз и ФСТЭК перестали назначать сроки устранения по баллу CVSS и перешли на признак эксплуатации. Замер на открытых данных показывает, чего этот признак стоит: у одних вендоров он приходит в день исправления, у других через три с половиной месяца. Как именно меняются подход и что из этого следует для отбора важности новостей попробуем разобраться. Замеры сделаны на открытых данных CISA KEV, NVD, EPSS и БДУ ФСТЭК

    habr.com/ru/articles/1086358/

    #уязвимости #управление_уязвимостями #фстэк #cve #cvss #cisa_kev #epss #nvd #приоритизация_уязвимостей #патчменеджмент

  10. Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс

    Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями.

    habr.com/ru/articles/1086114/

    #patch #it #vm #compliance #процессы #фстэк #импортозамещение #безопасность #иб #уязвимости

  11. Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс

    Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями.

    habr.com/ru/articles/1086114/

    #patch #it #vm #compliance #процессы #фстэк #импортозамещение #безопасность #иб #уязвимости

  12. Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс

    Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями, а не отдельная бюрократия.

    habr.com/ru/articles/1073052/

    #patch #it #vm #процессы #фстэк #импортозамещение #безопасность #иб #compliance #уязвимости

  13. Закрыли все CVE и оставили admin:admin: зачем VM-специалисту комплаенс

    Можно закрыть все уязвимости и быть взломанным через стандартный пароль. Разбираем, что такое комплаенс в ИБ, почему в России он стал жестче и дороже, как построить собственный стандарт на основе требований регулятора и почему контроль конфигураций - часть управления уязвимостями, а не отдельная бюрократия.

    habr.com/ru/articles/1073052/

    #patch #it #vm #процессы #фстэк #импортозамещение #безопасность #иб #compliance #уязвимости

  14. Доверенное ПО: зачем разработчику ещё один статус от Минцифры

    Одной записи в реестре Минцифры теперь может не хватить для закупки: если среди заявок есть доверенное ПО, обычный российский продукт приравняют к иностранному. Разбираем новый статус, требования к структуре владения и то, как проект ИБ-правил меняет сборку, обновления и работу с уязвимостями.

    habr.com/ru/articles/1084786/

    #реестр_российского_ПО #Минцифры #доверенное_ПО #импортозамещение #госзакупки #фстэк

  15. Доверенное ПО: зачем разработчику ещё один статус от Минцифры

    Одной записи в реестре Минцифры теперь может не хватить для закупки: если среди заявок есть доверенное ПО, обычный российский продукт приравняют к иностранному. Разбираем новый статус, требования к структуре владения и то, как проект ИБ-правил меняет сборку, обновления и работу с уязвимостями.

    habr.com/ru/articles/1084786/

    #реестр_российского_ПО #Минцифры #доверенное_ПО #импортозамещение #госзакупки #фстэк

  16. VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)

    Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)

    habr.com/ru/articles/1083408/

    #уязвимости #patch #it #асутп #безопасность #сканеры_уязвимостей #процессы #фстэк #импортозамещение #иб

  17. VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)

    Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)

    habr.com/ru/articles/1083408/

    #уязвимости #patch #it #асутп #безопасность #сканеры_уязвимостей #процессы #фстэк #импортозамещение #иб

  18. VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML

    Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред.

    habr.com/ru/articles/1073020/

    #узявимости #vm #patch #it #процессы #фстэк #сканеры_уязвимостей #безопасность #иб #импортозамещение

  19. VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML

    Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред.

    habr.com/ru/articles/1073020/

    #узявимости #vm #patch #it #процессы #фстэк #сканеры_уязвимостей #безопасность #иб #импортозамещение

  20. Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries

    Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

    habr.com/ru/articles/1082560/

    #дайджест #информационная_безопасность #уязвимости #ИИагенты #утечки_данных #PaperCut #GitLab #Claude #Wildberries #ФСТЭК

  21. Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries

    Новости информационной безопасности за неделю с 8 по 14 сентября, в одной строке с ссылками на источник. Разбиты по темам: ИИ, Уязвимости, Атаки и утечки, Исследования, Рынок, Регулирование, Медиа, Open source

    habr.com/ru/articles/1082560/

    #дайджест #информационная_безопасность #уязвимости #ИИагенты #утечки_данных #PaperCut #GitLab #Claude #Wildberries #ФСТЭК

  22. Новые угрозы — новые правила: эволюция российского законодательства в сфере ИТ и ИБ

    За пять лет изменился не только ландшафт киберугроз, но и сама логика защиты цифровой инфраструктуры. Массовые атаки никуда не исчезли, однако рядом с ними закрепились более тихие сценарии: длительное присутствие в сети, компрометация цепочек поставок, использование легитимных инструментов и атаки на критические отрасли. Одновременно обострилась другая зависимость — от технологий, жизненный цикл которых находится вне российского контура управления. Эта статья — третья часть цикла. В первой мы разбирали, как менялись цели и методы атак, во второй — как это проявилось в статистике реальных инцидентов. Теперь посмотрим на ответ государства: как регулирование прошло путь от защиты отдельных систем к технологической независимости, постоянному мониторингу и требованию быть готовым к инциденту не «на бумаге», а в реальной эксплуатации.

    habr.com/ru/companies/gaz-is/a

    #газинформсервис #информационная_безопасность #киберугрозы #законодательство #законодательство_в_it #фстэк

  23. Новые угрозы — новые правила: эволюция российского законодательства в сфере ИТ и ИБ

    За пять лет изменился не только ландшафт киберугроз, но и сама логика защиты цифровой инфраструктуры. Массовые атаки никуда не исчезли, однако рядом с ними закрепились более тихие сценарии: длительное присутствие в сети, компрометация цепочек поставок, использование легитимных инструментов и атаки на критические отрасли. Одновременно обострилась другая зависимость — от технологий, жизненный цикл которых находится вне российского контура управления. Эта статья — третья часть цикла. В первой мы разбирали, как менялись цели и методы атак, во второй — как это проявилось в статистике реальных инцидентов. Теперь посмотрим на ответ государства: как регулирование прошло путь от защиты отдельных систем к технологической независимости, постоянному мониторингу и требованию быть готовым к инциденту не «на бумаге», а в реальной эксплуатации.

    habr.com/ru/companies/gaz-is/a

    #газинформсервис #информационная_безопасность #киберугрозы #законодательство #законодательство_в_it #фстэк

  24. Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения

    С 20 мая 2026 года вступил в силу приказ ФСБ России от 22.04.2026 № 161, утвердивший новый Порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак и единые требования к таким центрам. Для организаций, планирующих передать функции мониторинга и реагирования на киберугрозы внешнему исполнителю, это означает появление четких и объективных ориентиров выбора. В статье систематизируем все измеримые требования, которые должен проверить Заказчик, чтобы принять обоснованное решение и минимизировать риски при взаимодействии с аккредитованным Центром ГосСОПКА.

    habr.com/ru/companies/ussc/art

    #госсопка #фсб #soc #фстэк #фстэк_россии #нкцки

  25. Как выбрать Центр ГосСОПКА: измеримые критерии для ответственного решения

    С 20 мая 2026 года вступил в силу приказ ФСБ России от 22.04.2026 № 161, утвердивший новый Порядок аккредитации центров государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак и единые требования к таким центрам. Для организаций, планирующих передать функции мониторинга и реагирования на киберугрозы внешнему исполнителю, это означает появление четких и объективных ориентиров выбора. В статье систематизируем все измеримые требования, которые должен проверить Заказчик, чтобы принять обоснованное решение и минимизировать риски при взаимодействии с аккредитованным Центром ГосСОПКА.

    habr.com/ru/companies/ussc/art

    #госсопка #фсб #soc #фстэк #фстэк_россии #нкцки

  26. Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?

    Коллеги, добрый день! Я Станислав Калабин, инженер-архитектор компании Axel PRO. Современные NAC-системы выходят за рамки простой аутентификации, проверяя реальное состояние устройства (posture check) перед выдачей доступа в сеть. Классический агентский подход здесь работает отлично, но на практике часто упирается в жесткие ограничения: невозможность установки ПО на гостевые и личные устройства (BYOD), конфликты с корпоративными EDR/DLP-системами или использование нестандартных ОС и промышленного оборудования. Возникает закономерный вопрос: как безопасно оценить риски и изолировать уязвимые узлы без установки лишнего софта? В этой статье я разберу механику безагентского сканирования с инженерной точки зрения, сравню его с классическим подходом и поделюсь практическими кейсами внедрения таких решений в сложных инфраструктурах из нашего опыта.

    habr.com/ru/companies/axel_pro

    #информационная_безопасность #иб #cybersecurity #сетевая_безопасность #nac #zerotrust #byod #асутп #кии #фстэк

  27. Безагентское сканирование безопасности хостов при подключении к сети в NAC-системах. Блажь или необходимость?

    Коллеги, добрый день! Я Станислав Калабин, инженер-архитектор компании Axel PRO. Современные NAC-системы выходят за рамки простой аутентификации, проверяя реальное состояние устройства (posture check) перед выдачей доступа в сеть. Классический агентский подход здесь работает отлично, но на практике часто упирается в жесткие ограничения: невозможность установки ПО на гостевые и личные устройства (BYOD), конфликты с корпоративными EDR/DLP-системами или использование нестандартных ОС и промышленного оборудования. Возникает закономерный вопрос: как безопасно оценить риски и изолировать уязвимые узлы без установки лишнего софта? В этой статье я разберу механику безагентского сканирования с инженерной точки зрения, сравню его с классическим подходом и поделюсь практическими кейсами внедрения таких решений в сложных инфраструктурах из нашего опыта.

    habr.com/ru/companies/axel_pro

    #информационная_безопасность #иб #cybersecurity #сетевая_безопасность #nac #zerotrust #byod #асутп #кии #фстэк

  28. Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раза, сравниваю с CVSS, EPSS и методикой ФСТЭК

    Думаю ни для кого не секрет, что еще задолго до нашего рождения, были сформированы парадоксы кучи и корабля Тесея. Так как оба исследуют проблему изменения границ понятий и идентичности при постепенном удалении или замене элементов, разберу только первый пример. Есть куча песка. Уберем одну песчинку — куча останется кучей. Уберем еще — куча по-прежнему будет кучей. Но если каждый раз убирать по чуть-чуть, то рано или поздно кучу нельзя будет назвать таковой. И, конечно же, границы определения в таком случае сильно размыты. Кто-то мог бы утвердить, что куча начинается от 3 песчинок, но стоит ли такое делать? Не думаю. Эти парадоксы ломают обычную, уже привычную нам логику, и заставляют задуматься над формированием дополнительных условий. Читать далее работу студента <3

    habr.com/ru/articles/1081470/

    #информационная_безопасность #данные #алгоритмы #фстэк #cvss #нечеткая_логика #функции_принадлежности #оценка_уязвимостей #FSTEC #анализ_уязвимостей

  29. Нечеткая логика в ИБ: сокращаю очередь уязвимостей в 7,5 раза, сравниваю с CVSS, EPSS и методикой ФСТЭК

    Думаю ни для кого не секрет, что еще задолго до нашего рождения, были сформированы парадоксы кучи и корабля Тесея. Так как оба исследуют проблему изменения границ понятий и идентичности при постепенном удалении или замене элементов, разберу только первый пример. Есть куча песка. Уберем одну песчинку — куча останется кучей. Уберем еще — куча по-прежнему будет кучей. Но если каждый раз убирать по чуть-чуть, то рано или поздно кучу нельзя будет назвать таковой. И, конечно же, границы определения в таком случае сильно размыты. Кто-то мог бы утвердить, что куча начинается от 3 песчинок, но стоит ли такое делать? Не думаю. Эти парадоксы ломают обычную, уже привычную нам логику, и заставляют задуматься над формированием дополнительных условий. Читать далее работу студента <3

    habr.com/ru/articles/1081470/

    #информационная_безопасность #данные #алгоритмы #фстэк #cvss #нечеткая_логика #функции_принадлежности #оценка_уязвимостей #FSTEC #анализ_уязвимостей

  30. Управление активами и уязвимостями на практике: пример работающего процесса

    Самая практическая часть: как на реальном примере автоматизировать ввод активов, сканирование и контроль состояния через связку CMDB и VM-системы, как связать серверы с недопустимыми событиями и выстроить патч-менеджмент так, чтобы кнопка “пропатчить все” не привела к катастрофе.

    habr.com/ru/articles/1072976/

    #уязвимости #vm #it #patch #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #процессы #иб

  31. Управление активами и уязвимостями на практике: пример работающего процесса

    Самая практическая часть: как на реальном примере автоматизировать ввод активов, сканирование и контроль состояния через связку CMDB и VM-системы, как связать серверы с недопустимыми событиями и выстроить патч-менеджмент так, чтобы кнопка “пропатчить все” не привела к катастрофе.

    habr.com/ru/articles/1072976/

    #уязвимости #vm #it #patch #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #процессы #иб

  32. Не конкурируй с ИИ — управляй им. Как специалисту по ИБ остаться востребованным в эпоху ИИ-агентов

    Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух. За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать. Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования. Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет.

    habr.com/ru/companies/pt/artic

    #искусственный_интеллект #compliance #фстэк #модель_угроз #rag #промптинг #llm #llmмодели #llmагенты

  33. Не конкурируй с ИИ — управляй им. Как специалисту по ИБ остаться востребованным в эпоху ИИ-агентов

    Привет, Хабр! Меня зовут Алексей Лукацкий, я бизнес-консультант по безопасности и Chief Evangelist Officer в Positive Technologies, а до этого больше 18 лет проработал в Cisco. За свою карьеру я успел побыть программистом, администратором, аудитором, маркетологом, продавцом, преподавателем, rCISO, писателем и ИБ-евангелистом — и за всем этим стоит уже 35 лет в кибербезопасности, страшно даже произносить эту цифру вслух. За эти три десятилетия я видел, как менялась индустрия: появлялись новые угрозы, регуляторы выпускали всё новые требования, а специалисты по безопасности учились работать с облаками, контейнерами и DevSecOps-практиками. Теперь настал черёд следующего большого изменения — искусственного интеллекта, и мне захотелось поделиться мыслями о том, как он влияет на нашу профессию и что с этим делать. Вокруг искусственного интеллекта сегодня действительно много шума, и мнения о нём кардинально расходятся — от полного принятия до категорического отторжения. Одни считают, что ИИ вот-вот заменит специалистов по кибербезопасности, и указывают на нейросети, которые уже находят уязвимости на багбаунти-платформах или пишут нормативную документацию лучше человека. Другие, часто из старшего поколения, воспринимают ИИ как нечто враждебное, призывают запрещать и блокировать — и дальше начинаются истории с обходными путями и теневыми схемами использования. Вместо философских рассуждений о том, заменит ли ИИ человека или нет, я хочу поговорить о практических вещах, которые каждый специалист по ИБ может использовать уже сегодня, причём сделать хорошо. Как не остаться на свалке истории, а наоборот — вскочить на ступеньку этого поезда и использовать ИИ как инструмент, который усиливает, а не заменяет.

    habr.com/ru/companies/pt/artic

    #искусственный_интеллект #compliance #фстэк #модель_угроз #rag #промптинг #llm #llmмодели #llmагенты

  34. Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя

    В 2024 году главная база уязвимостей NVD фактически сломалась, в 2025-м чуть не остановилась вся программа CVE, а Евросоюз запустил свою базу EUVD. Эпоха единого источника закончилась. Разбираем, откуда брать данные сегодня, какие требования предъявлять к VM-инструменту и как должен быть устроен конвейер доставки уязвимостей у вендора.

    habr.com/ru/articles/1072916/

    #уязвимости #vm #it #безопасность #сканер_уязвимостей #фстэк #иб #импортозамещение #patch #процессы

  35. Что случилось с NVD и почему опираться на один источник уязвимостей больше нельзя

    В 2024 году главная база уязвимостей NVD фактически сломалась, в 2025-м чуть не остановилась вся программа CVE, а Евросоюз запустил свою базу EUVD. Эпоха единого источника закончилась. Разбираем, откуда брать данные сегодня, какие требования предъявлять к VM-инструменту и как должен быть устроен конвейер доставки уязвимостей у вендора.

    habr.com/ru/articles/1072916/

    #уязвимости #vm #it #безопасность #сканер_уязвимостей #фстэк #иб #импортозамещение #patch #процессы

  36. Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы ПДн

    Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок. Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.

    habr.com/ru/articles/1076958/

    #ФСТЭК #приказ_60 #приказ_ФСБ_297 #ГосСОПКА #аттестация #тестирование_на_проникновение #НКЦКИ #ГИС #ИСПДн #КИИ

  37. Кого на самом деле касается 1 сентября: не только ГИС, но и муниципалы, ОПК и операторы ПДн

    Последние две недели ленту заливает одинаковыми заголовками: «с 1 сентября изменения для операторов ГИС». Формулировка удобная и неверная. Точнее, верная процентов на сорок. Приказ ФСТЭК от 27.02.2026 № 60 переписал не сроки и не методы. Он переписал пункт 3 Порядка аттестации, тот самый, где сказано, к кому этот порядок вообще применяется. Когда меняют список адресатов, «изменения для операторов ГИС» превращается в неточность, из-за которой кто-то не прочитает документ, решив, что он не про него.

    habr.com/ru/articles/1076958/

    #ФСТЭК #приказ_60 #приказ_ФСБ_297 #ГосСОПКА #аттестация #тестирование_на_проникновение #НКЦКИ #ГИС #ИСПДн #КИИ

  38. Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)

    Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уязвимостям балла CVSS в привычном источнике просто нет. Разбираем весь современный стек приоритизации: CVSS 4.0, EPSS, метрику LEV, каталоги эксплуатируемых уязвимостей и методику ФСТЭК в редакции 2025 года. И отдельно - где западные метрики слепнут на российской инфраструктуре и почему трендовые БДУ у нас идут первым эшелоном.

    habr.com/ru/articles/1064120/

    #уязвимости #vm #it #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение #patch #процессы

  39. Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)

    Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уязвимостям балла CVSS в привычном источнике просто нет. Разбираем весь современный стек приоритизации: CVSS 4.0, EPSS, метрику LEV, каталоги эксплуатируемых уязвимостей и методику ФСТЭК в редакции 2025 года. И отдельно - где западные метрики слепнут на российской инфраструктуре и почему трендовые БДУ у нас идут первым эшелоном.

    habr.com/ru/articles/1064120/

    #уязвимости #vm #it #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение #patch #процессы

  40. ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля

    Читатель принёс мне в комментарии документ ФСТЭК как аргумент: длина пароля должна быть не менее 15 символов. Документ оказался настоящим, цифра в нём есть, но работает она не так, как её процитировали. Заодно выяснилось, что «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем» лежат на сайте регулятора с 10 марта, в них 35 пунктов, и разбора этого документа нигде нет. Разбираю все 35: что запрещено прямым текстом, какие три пункта не выполнены почти нигде и сколько из них требуют денег. Спойлер: покупки требуют четыре пункта, ещё пять зависят от того, что уже стоит, а оставшиеся 26 закрываются регламентом и настройками.

    habr.com/ru/articles/1072288/

    #ФСТЭК #сетевой_периметр #межсетевой_экран #управление_уязвимостями #сегментация_сети #RDP #приказ_117

  41. ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля

    Читатель принёс мне в комментарии документ ФСТЭК как аргумент: длина пароля должна быть не менее 15 символов. Документ оказался настоящим, цифра в нём есть, но работает она не так, как её процитировали. Заодно выяснилось, что «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем» лежат на сайте регулятора с 10 марта, в них 35 пунктов, и разбора этого документа нигде нет. Разбираю все 35: что запрещено прямым текстом, какие три пункта не выполнены почти нигде и сколько из них требуют денег. Спойлер: покупки требуют четыре пункта, ещё пять зависят от того, что уже стоит, а оставшиеся 26 закрываются регламентом и настройками.

    habr.com/ru/articles/1072288/

    #ФСТЭК #сетевой_периметр #межсетевой_экран #управление_уязвимостями #сегментация_сети #RDP #приказ_117

  42. Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM

    Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым событиям, что требуют по инвентаризации приказ ФСТЭК № 117 и новые правила категорирования КИИ, какие типы активов добавились за последние годы (облачные ресурсы без хозяина, SaaS, машинные идентичности, AI-агенты) и почему одной CMDB недостаточно. С реальным кейсом про “невидимые” серверы.

    habr.com/ru/articles/1063904/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение

  43. Нельзя защитить то, о чем не знаешь: управление активами как фундамент VM

    Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым событиям, что требуют по инвентаризации приказ ФСТЭК № 117 и новые правила категорирования КИИ, какие типы активов добавились за последние годы (облачные ресурсы без хозяина, SaaS, машинные идентичности, AI-агенты) и почему одной CMDB недостаточно. С реальным кейсом про “невидимые” серверы.

    habr.com/ru/articles/1063904/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение

  44. Сайт PVS-Studio: всё о РБПО в 2026

    Собрал в одном месте ссылки на разделы сайта PVS-Studio, касающиеся вопросов разработки безопасного ПО, соответствующих ГОСТ-ов, сертификации ФСТЭК и смежных тем. Это поможет быстро найти нужный раздел о PVS-Studio в контексте информационной безопасности.

    habr.com/ru/companies/pvs-stud

    #pvsstudio #рбпо #гост_р_56939 #гост_р_569392024 #гост_р_71207 #гост_р_712072024 #фстэк #фстэк_россии #информационная_безопасность #owasp

  45. Сайт PVS-Studio: всё о РБПО в 2026

    Собрал в одном месте ссылки на разделы сайта PVS-Studio, касающиеся вопросов разработки безопасного ПО, соответствующих ГОСТ-ов, сертификации ФСТЭК и смежных тем. Это поможет быстро найти нужный раздел о PVS-Studio в контексте информационной безопасности.

    habr.com/ru/companies/pvs-stud

    #pvsstudio #рбпо #гост_р_56939 #гост_р_569392024 #гост_р_71207 #гост_р_712072024 #фстэк #фстэк_россии #информационная_безопасность #owasp

  46. Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре

    Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нельзя трогать активным сканером, - все это требует других методов. Разбираем агентское сканирование (что дает и чего принципиально не умеет), пассивный разбор трафика, SBOM и коннекторы к ИТ-системам. И почему после многометодного сбора первое дело - склейка данных, а не подсчет уязвимостей.

    habr.com/ru/articles/1064072/

    #уязвимости #vm #patch #it #процессы #сканеры_уязвимостей #фстэк #импортозамещение #иб #безопасность

  47. Агент, скан или что-то еще: как сканировать все, что есть в инфраструктуре

    Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нельзя трогать активным сканером, - все это требует других методов. Разбираем агентское сканирование (что дает и чего принципиально не умеет), пассивный разбор трафика, SBOM и коннекторы к ИТ-системам. И почему после многометодного сбора первое дело - склейка данных, а не подсчет уязвимостей.

    habr.com/ru/articles/1064072/

    #уязвимости #vm #patch #it #процессы #сканеры_уязвимостей #фстэк #импортозамещение #иб #безопасность

  48. NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна

    NIST в июле 2025-го запретил требовать плановую смену паролей: SHALL NOT, раздел 3.1.1.2 финальной SP 800-63B. ФСТЭК в апреле 2026-го сделала её обязательной для госсистем и КИИ: 90 дней в системе, 30 на мобильных, с запретом на 12 последних паролей. Разбираем три документа дословно: почему в самом приказе 117 слова «пароль» нет, где живёт требование, чем оно обернётся на оценке Кзи (штрафное обнуление группы показателей) и кого всё это не касается. Плюс таблица: парольные требования NIST и ФСТЭК рядом. Расходятся они меньше, чем принято думать.

    habr.com/ru/articles/1068448/

    #ротация_паролей #парольная_политика #ФСТЭК #приказ_117 #NIST #ИАФ3 #методические_документы_ФСТЭК #ГИС #КИИ #Кзи

  49. NIST запретил плановую смену паролей. У ФСТЭК она теперь обязательна

    NIST в июле 2025-го запретил требовать плановую смену паролей: SHALL NOT, раздел 3.1.1.2 финальной SP 800-63B. ФСТЭК в апреле 2026-го сделала её обязательной для госсистем и КИИ: 90 дней в системе, 30 на мобильных, с запретом на 12 последних паролей. Разбираем три документа дословно: почему в самом приказе 117 слова «пароль» нет, где живёт требование, чем оно обернётся на оценке Кзи (штрафное обнуление группы показателей) и кого всё это не касается. Плюс таблица: парольные требования NIST и ФСТЭК рядом. Расходятся они меньше, чем принято думать.

    habr.com/ru/articles/1068448/

    #ротация_паролей #парольная_политика #ФСТЭК #приказ_117 #NIST #ИАФ3 #методические_документы_ФСТЭК #ГИС #КИИ #Кзи

  50. Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли

    Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали, что делать, когда патча нет, почему “закрыто” в тикете и “закрыто” в реальности - разные вещи, и какие метрики показывают работу процесса, а какие только имитируют ее.

    habr.com/ru/articles/1063646/

    #уязвимости #patch #vm #процессы #it #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  51. Отчет на 2,2 миллиона строк: что делать с уязвимостями после того, как их нашли

    Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали, что делать, когда патча нет, почему “закрыто” в тикете и “закрыто” в реальности - разные вещи, и какие метрики показывают работу процесса, а какие только имитируют ее.

    habr.com/ru/articles/1063646/

    #уязвимости #patch #vm #процессы #it #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  52. VM ломается не на сканере, а на людях: роли, регламенты и SLA

    Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы, как составить выполнимый SLA и почему его нормально пересматривать. Скучно? Зато именно здесь чаще всего все и разваливается.

    habr.com/ru/articles/1052456/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  53. VM ломается не на сканере, а на людях: роли, регламенты и SLA

    Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы, как составить выполнимый SLA и почему его нормально пересматривать. Скучно? Зато именно здесь чаще всего все и разваливается.

    habr.com/ru/articles/1052456/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  54. Не строить, а арендовать: пентест, VM и багбаунти как сервис

    Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и где подводные камни. Заодно про взрывной рост российского багбаунти: почти 14 тысяч отчетов об уязвимостях и около 260 млн рублей выплат за 2025 год.

    habr.com/ru/articles/1052430/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение

  55. Не строить, а арендовать: пентест, VM и багбаунти как сервис

    Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и где подводные камни. Заодно про взрывной рост российского багбаунти: почти 14 тысяч отчетов об уязвимостях и около 260 млн рублей выплат за 2025 год.

    habr.com/ru/articles/1052430/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #иб #импортозамещение

  56. Купили сканер — но процесса нет: четыре причины, почему VM не взлетает

    “У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями, почему оно держится на связке ИБ-ИТ-бизнес и какие четыре грабли встречаются чаще всего. Плюс честно про то, отменяет ли безопасная разработка патчинг (не отменяет).

    habr.com/ru/articles/1052406/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  57. Купили сканер — но процесса нет: четыре причины, почему VM не взлетает

    “У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями, почему оно держится на связке ИБ-ИТ-бизнес и какие четыре грабли встречаются чаще всего. Плюс честно про то, отменяет ли безопасная разработка патчинг (не отменяет).

    habr.com/ru/articles/1052406/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  58. Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории

    Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-то нашли, но не опубликовали. И поток этот только разгоняется: за 2024 год в мире зарегистрировали свыше 40 тысяч новых уязвимостей, за 2025-й - уже больше 48 тысяч, по сотне с лишним каждый день. Уследить за всеми вручную невозможно. В этом, собственно, и завязка всех моих статей. Также рассмотрим OWASP TOP 10 и самые дорогие уязвимости.

    habr.com/ru/articles/1052402/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  59. Через что вас взломают: векторы атак, zero-day, OWASP Top 10 и самые дорогие уязвимости в истории

    Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-то нашли, но не опубликовали. И поток этот только разгоняется: за 2024 год в мире зарегистрировали свыше 40 тысяч новых уязвимостей, за 2025-й - уже больше 48 тысяч, по сотне с лишним каждый день. Уследить за всеми вручную невозможно. В этом, собственно, и завязка всех моих статей. Также рассмотрим OWASP TOP 10 и самые дорогие уязвимости.

    habr.com/ru/articles/1052402/

    #уязвимости #vm #patch #it #процессы #безопасность #сканеры_уязвимостей #фстэк #импортозамещение #иб

  60. Выкручиваем сложность пароля на 150-200% в РЕД АДМ Промышленная редакция (с помощью ePSO)

    Привет, Хабр! На связи Дмитрий, инженер по инфраструктурным решениям в компании РЕД СОФТ. Сегодня будем расширять парольные политики в РЕД АДМ — минимум теории, больше практики. Покажу, как подготовить инфраструктуру, создать и применить расширенную политику, а также расскажу, какие нюансы стоит учитывать при работе со схемой. Даже самый требовательный офицер безопасности будет вами гордиться.

    habr.com/ru/companies/redsoft/

    #РЕД_АДМ #ePSO #расширенные_парольные_политики #Samba_AD #сложность_пароля #ФСТЭК #ИАФ4 #расширение_схемы_LDAP #sambatool #гетерогенный_домен