Как стать автором
Обновить

Яндекс.Облако стало первой платформой из РФ, которая подтвердила соответствие международным стандартам

Время на прочтение 3 мин
Количество просмотров 12K
Информационная безопасность *IT-стандарты *Яндекс API *Облачные сервисы *
image

Яндекс.Облако — первая в России и СНГ публичная облачная платформа, которой удалось выстроить управление информационной безопасностью по стандарту ISO/IEC 27017:2015 и обеспечить защиту персональных данных пользователей по международному стандарту ISO/IEC 27018:2019. Соответствие стандартам подтвердил независимый аудитор — Британский институт стандартов (BSI).

BSI заявил, что Яндекс.Облако соответствует требованиям трех международных стандартов информационной безопасности: ISO/IEC 27001:2013, ISO/IEC 27017:2015, ISO/IEC27018:2019. Два из них подтверждены в России впервые.
Читать дальше →
Всего голосов 23: ↑20 и ↓3 +17
Комментарии 17

Разработчик из России стал соавтором стандартов безопасности для эпохи квантовых компьютеров

Время на прочтение 2 мин
Количество просмотров 7.7K
Информационная безопасность *Квантовые технологии IT-компании

Специалист одной из российских IT-компаний стал одним из авторов стандарта информационной безопасности, который будет актуален тогда, когда злоумышленники будут активно использовать квантовые компьютеры для осуществления атак.

Читать дальше →
Всего голосов 21: ↑17 и ↓4 +13
Комментарии 14

Одноядерный ПК взломал алгоритм постквантового шифрования за один час

Время на прочтение 2 мин
Количество просмотров 16K
Информационная безопасность *Криптография *Математика *Квантовые технологии

Исследователи из группы компьютерной безопасности и промышленной криптографии KU Leuven Воутер Кастрик и Томас Декру смогли взломать алгоритм постквантового шифрования SIKE с помощью обычного компьютера всего за один час.

Читать далее
Всего голосов 28: ↑26 и ↓2 +24
Комментарии 22

Новый отраслевой стандарт в Австралии: борьба с ботнетами или помощь большому брату?

Время на прочтение 2 мин
Количество просмотров 2.3K
Блог компании ESET NOD32
Ассоциация компаний Интернет-индустрии (Internet Industry Association, IIA) Австралии выпустила интересный документ под названием internet industry code of practice (icode). Документ позиционируется как отраслевой стандарт, призванный, прежде всего, повысить защищенность локального сегмента от киберпреступности. Разрабатывался документ компаниями из области информационных технологий в тесном контакте с правительственными структурами. Стандарт является добровольным. Но, очевидно, если он покажется свою состоятельность и эффективность, может быть принят в отрасли на обязательной основе.
image
Читать дальше →
Всего голосов 5: ↑4 и ↓1 +3
Комментарии 1

Почему не нужно всегда получать согласие на обработку персональных данных в рамках GDPR

Время на прочтение 8 мин
Количество просмотров 29K
Блог компании ISPsystem Информационная безопасность *Облачные вычисления *IT-стандарты *Законодательство в IT
Статья для тех, у кого клиенты в Евросоюзе. Я работаю юристом в компании ISPsystem и уже пару месяцев разбираюсь в тонкостях GDPR. В этой статье поделюсь своими мыслями о нем и расскажу, почему не надо по любому поводу спрашивать у клиента разрешение на обработку персональных данных.



Лайфхак по 152-ФЗ


Для начала небольшое, но важное отступление.

Недавно знакомый из торговой компании попросил посмотреть их договор с веб-студией. Те собирались дорабатывать сайт магазина. Первым делом я открыл техзадание и увидел, что ребята планируют зарегистрировать владельца сайта в Роскомнадзоре как оператора персональных данных. Я подумал: «Они это серьезно?» И сам же ответил: «К сожалению, да».
Читать дальше →
Всего голосов 51: ↑51 и ↓0 +51
Комментарии 50

Казино взломали через термостат в аквариуме

Время на прочтение 4 мин
Количество просмотров 30K
Блог компании GlobalSign Информационная безопасность *Разработка для интернета вещей *


Аквариум у входа в отель-казино Silverton в Лас-Вегасе (примерно такой находился в казино, которое подверглось взлому)

Если нужно проникнуть в локальную сеть хорошо защищённого казино — что вы предпримете на месте хакера? Постараетесь узнать пароли пользователей и админа? Достанете биографические сведения о сотрудниках, разошлёте им личные письма от имени родственников с персональными аттачментами, которые они обязательно откроют — и поставят себе трояна? Просканируете серверные порты, выставленные наружу? Да, эти методы были эффективны для таргетированных атак в прошлом. Некоторые эффективны и сейчас. Но проблема в том, что компьютерная инфраструктура готова к отражению именно таких атак. Отдел безопасности давно внедрил авторизацию через криптографические токены, так что админский пароль вам ничего не даст.
Читать дальше →
Всего голосов 23: ↑14 и ↓9 +5
Комментарии 24

GDPR как оружие массового поражения

Время на прочтение 5 мин
Количество просмотров 48K
Блог компании Plesk Информационная безопасность *IT-стандарты *Управление продуктом *Законодательство в IT

Под угрозой все. Вообще все


Бытует мнение, что сочинение законов, которые нарушают практически все – это изобретение нашей Родины. Но, как и со слонами, всё не так однозначно: при изучении General Data Protection Regulation (GDPR) я понял, что в этом мы безнадёжно отстали от Европы. Шутка ли – завиноватить одним махом весь мир! Думаете, вашей компании не предстоит прогибаться под GDPR? Я развею это опасное заблуждение.

В этой статье я не буду описывать все закорючки GDPR, знакомство с которыми первым делом порождает вопрос «А нельзя ли просто забанить всех европейцев?» (и это не шутка, так и спрашивают), но сосредоточусь на запугивании тех, кто до сих пор не исследовал вопрос влияния GDPR на свою работу, априори полагая, что находятся вне зоны поражения.

Читать дальше →
Всего голосов 84: ↑77 и ↓7 +70
Комментарии 159

GDPR на носу – прекращаем панику и начинаем спасаться

Время на прочтение 3 мин
Количество просмотров 16K
Блог компании Plesk Информационная безопасность *IT-стандарты *Управление продуктом *Законодательство в IT
Судя по нарастающей в сети панике, очень многие либо только узнали о GDPR, либо оттянули удовольствие до предела.


Уже 25 мая угроза штрафа в 20 млн Евро или 4% от мирового оборота (что из этого больше) станет реальностью – впадать в панику или не впадать? Поскольку я уже ливанул ведро бензина в огонь, чувствую себя обязаным показать дорогу к пожарному выходу, не дожидаясь анонсированного в предыдущей статье события. Зарание прошу прощения за шероховатости – экспромт, очень fast и очень dirty, зато полезность зашкаливает (надеюсь).
Читать дальше →
Всего голосов 10: ↑9 и ↓1 +8
Комментарии 35

Информационная безопасность интернета вещей: кто вещь, а кто хозяин?

Время на прочтение 6 мин
Количество просмотров 10K
Информационная безопасность *IT-стандарты *Промышленное программирование *Интернет вещей

Источник

Ни для кого не секрет, что в области интернета вещей (Internet of Things, IoT), пожалуй, меньше всего порядка в плане обеспечения информационной безопасности (ИБ). Сегодня мы наблюдаем развивающуюся технологию, постоянно меняющийся ландшафт отрасли, прогнозы, порой уводящие в сторону от реальности, десятки организаций, пытающихся объявить себя законодателями в той или иной области, хотя бы «на час». Актуальность проблемы подчеркивается эпическими инцидентами. Industroyer, BrickerBot, Mirai – и это лишь видимая верхушка айсберга, а что «день грядущий нам готовит»? Если продолжать двигаться по течению, то хозяевами интернета вещей станут ботнеты и прочие «вредоносы». А вещи с непродуманным функционалом будут довлеть над теми, кто попытается стать их хозяином.

В ноябре 2018 ENISA (The European Union Agency for Network and Information Security) выпустило документ «Good Practices for Security of Internet of Things in the context of Smart Manufacturing», в котором собраны всевозможные практики обеспечения кибербезопасности для промышленного интернета вещей, причем проанализировано около сотни документов с лучшими практиками в этой области. Что же находится «под капотом» этой попытки объять необъятное? В статье выполнен обзор содержания.
Читать дальше →
Всего голосов 11: ↑11 и ↓0 +11
Комментарии 6

ФСТЭК vs NIST: защита от утечек по-русски и по-американски

Время на прочтение 5 мин
Количество просмотров 13K
Блог компании Ростелеком-Солар Информационная безопасность *IT-стандарты *Законодательство в IT
На тему различий российского и западного менталитетов написана куча текстов, издано немало книг, снято множество фильмов. Ментальное расхождение сквозит буквально во всем, начиная с бытовых нюансов и заканчивая нормотворчеством – в том числе в области применения систем защиты от утечек информации (DLP). Так у нас родилась идея подготовить для наших читателей серию статей-сравнений подходов к защите от утечек на русский и на американский манер.

image

В первой статье мы сравним сходства и различия в тех рекомендациях российских и зарубежных регуляторов по защите информации, к которым в той или иной степени могут быть применимы системы защиты от утечек. Во второй – расскажем о применимости ключевых DLP-систем по составляющим модулям к мерам защиты ГИС, рекомендуемым ФСТЭК РФ. В третьей рассмотрим тот же перечень систем защиты от утечек на предмет корреляций с рекомендациями американского стандарта NIST US.

Итак, что же нам рекомендуют ФСТЭК РФ и NIST US применительно к защите информации, для обеспечения которой могут быть использованы DLP-системы? Ответ на этот вопрос – под катом.
Читать дальше →
Всего голосов 32: ↑30 и ↓2 +28
Комментарии 5

Как и зачем проходить сертификацию AICPA SOC 2 и 3. Опыт Яндекс.Паспорта

Время на прочтение 10 мин
Количество просмотров 8.4K
Блог компании Яндекс Информационная безопасность *IT-стандарты *
Привет! На связи Аня Зинчук. Я работаю в Службе информационной безопасности. Мы сопровождаем ключевые сервисы Яндекса на всех этапах жизненного цикла от дизайна и проектирования до реализации в коде: анализируем архитектуру новых решений, ищем потенциальные риски, проводим анализ кода на уязвимости и расследуем инциденты, если они возникают.

Одно из наших больших начинаний последнего времени — аудиты сервисов Яндекса независимой стороной на предмет соответствия мировым стандартам безопасности. Расскажу, как Яндекс.Паспорт проходил сертификацию AICPA SOC: для чего она нужна, почему это важно и что мы сделали ради соответствия стандарту. Яндекс стал одной из первых компаний в России, кто решился на такой шаг, и единственный выбрал сертификацию сразу по трём направлениям: безопасность, конфиденциальность и доступность. Подробности — в статье.
Читать дальше →
Всего голосов 33: ↑30 и ↓3 +27
Комментарии 9

Сертификация ISO27001

Время на прочтение 7 мин
Количество просмотров 17K
Блог компании RUVDS.com Информационная безопасность *
Однажды мой хороший друг сказал мне: «вся индустрия аудита основана на том, что люди друг другу врут». Это как нельзя лучше отражало истинную причину почему банкам и другим финансовым институтам нужно получать заключение внешних аудиторов каждый год – для того, чтобы другие институты верили их финансовой отчетности. 



Похожая ситуация в ИТ. Любая компания может сказать: «мы защищаем свои системы и следим за безопасностью передачи данных. Но так ли это? И насколько хорошо защищают?  Cертификация ISO 27001 отвечает на эти вопросы за вас, и позволяет сэкономить время на доказательствах. Под катом пример подготовки к сертификации ISO 27001 одной маленькой, европейской ИТ компании. 
Читать дальше →
Всего голосов 30: ↑30 и ↓0 +30
Комментарии 15