Раньше казалось, что это инструмент лишь для банков, но сегодня его все чаще внедряют компании, которые занимаются интернет-торговлей. Он позволяет решить комплекс задач — пресечь платежное мошенничество и мошенничество в возвратах и доставке, активность ботов, утечки данных клиентов. Все это — антифрод. ㅤ Архитектор Егор Норкин в карточках рассказал, как работают различные виды антифрода. ㅤ #инструменты
Кросстех
Роскомнадзор не выявил ни одной повторной утечки персональных данных с 1 января 2025 года – а значит за год не было выставлено ни одного оборотного штрафа. При этом только за первое полугодие текущего года ИБ-аналитики обнаружили в открытом доступе 54 актуальные базы данных. О чем говорит вся эта статистика? Комментирует руководитель нашего сервиса защиты бренда SBAСергей Трухачев: www.kommersant.ru/...029 #аналитика
ИБ-инфраструктура похожа на оркестр. Представьте, что каждый музыкант играет свою партию безупречно, но не обращает внимания на остальных. Слушать такое невозможно. То же самое можно сказать о работе СЗИ. Почему СЗИ не работают слаженно и каких "дирижеров" предлагает рынок, рассказывают архитектор Егор Норкин и руководитель направления «Защита данных» Вячеслав Сенько ➡️ securitymedia.org/...tml #экспертиза
Оценка защищенности ИИ: что это такое и какие есть сложности? С начала 2026 г. примерно в 20% запросов на проведение пентеста заказчики интересовались возможностью оценки защищенности ИИ-моделей, используемых в их инфраструктуре. Руководитель департамента оценки защищенности Анастасия Мельникова рассказала, как обстоят дела в этом направлении. ➡️ Что проверяем? Мы оцениваем безопасность как самой LLM, так и окружающей ее инфраструктуры: системных промптов, внешних интеграций, RAG-механизмов, методов авторизации и разграничения доступа и т.д. Моделируем наиболее распространенные сценарии атак, включая prompt injection, jailbreak, атаки на RAG, попытки извлечения конфиденциальных данных через модель, обход ограничений. ➡️ Какие есть проблемы? 1. Нет единой методологии. Поэтому качество проверки во многом зависит от глубины экспертизы команды, выбранных подходов и набора тестовых сценариев. 2. Нет общепринятых метрик эффективности. Одна и та же атака может оказаться успешной при повторной попытке или после незначительного изменения формулировки запроса. Для генеративных моделей результат не всегда воспроизводим так же, как при классическом тестировании инфраструктуры. 3. Протестировать все сценарии невозможно. Модели быстро эволюционируют: регулярно появляются новые версии, способы интеграции и сценарии атак. Кроме того, пространство возможных пользовательских промптов практически не ограничено. #инструменты
7 августа ФСТЭК утвердила методику оценки зрелости защиты информации. Рассказываем, кого она касается и как подготовиться к проверке → Для кого Методика предназначена для организаций, деятельность которых регулируется требованиями ФСТЭК: операторов информационных систем, владельцев значимых объектов КИИ, а также привлекаемых ИБ- и ИТ-подрядчиков. Особое значение документ имеет для организаций, работающих по приказу ФСТЭК России № 117. В перспективе методика может стать актуальной и для всех операторов ИСПДн. → В чем главное изменение ФСТЭК предлагает оценивать 21 направление деятельности: управление угрозами, конфигурациями и уязвимостями, защиту удаленного и привилегированного доступа, мониторинг и другие процессы. Каждое направление рассматривается по восьми критериям: документирование, фактическое выполнение, применение инструментов, квалификация специалистов, контроль, обучение, внешний аудит и совершенствование. → Главный принцип методики — процесс должен быть доказуемым. Если запрошенные материалы не представлены, соответствующему направлению присваивается нулевое значение. Поэтому устных заверений о выполнении мероприятий недостаточно: необходимы регламенты, заявки, журналы, отчеты, протоколы, метрики и другие проверяемые свидетельства. Еще одна примечательная деталь — прямое упоминание языковых моделей как возможного инструмента оценки. Их можно применять для работы с исходными данными, но они не заменяют специалистов. Что еще важно знать о методике, и как подготовиться к переходу на нее, читайте в обзоре на нашем сайте: crosstech.ru/...826 #ИБ_и_закон
