Задача специалистов по ИБ сегодня — помочь бизнесу, особенно МСБ, сначала достичь необходимого уровня кибергигиены, при котором страхование приобретает практический смысл, а затем интегрировать страховые инструменты как логичное развитие системы управления киберрисками.
В новом материале Ольга Луценко рассматривает особенности рынка киберстрахования для малого и среднего бизнеса и объясняет, почему полис без базовой защиты не даёт практической пользы.
🫶Подробнее читайте на CISOCLUB.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
В мае мы продолжили разбирать практические вопросы ИБ — от регуляторики до реальных кейсов.
Материалы к прочтению, если пропустили:
🧒Категорирование объектов КИИ в вузах 2026: методика и практические сложности работы по новым правилам
🧒Локализация кибератаки на ADVANTA
🧒Обзор изменений в законодательстве за апрель 2026
🧒Бюджет ИБ: как сократить риски, не увеличивая затраты
🧒Запись эфира ток-шоу «Безопасная среда»: о практике экспертов по защите КИИ
🧒Аудит ПДн для компании «ТриниДата»
🧒Аудит ИБ за 7 дней: пошаговый план для вузов
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
💁Число кибератак и расходы на ИБ продолжают расти, однако даже дорогостоящие СЗИ не обеспечивают защиту без проверки в «боевых» условиях. Перед бизнесом стоит выбор: пентест, багбаунти или комплексные кибериспытания.
В материале «Кибер Медиа» эксперты разобрали, какой формат оценки защищенности даёт наиболее объективную картину рисков и как не превратить проверку безопасности в угрозу для бизнес-процессов.
Наталья Лабынцева о багбаунти и ограничениях:
Стоит понимать, что основное ограничение заключается в том, что на платформах «Награда за баг» (Bug Bounty) выставляются внешние информационные системы организаций — сайты, личные кабинеты, системы бронирования и прочее, что доступно из сети Интернет. То есть, Bug Bounty — это способ проведения внешнего анализа защищенности и поиска уязвимостей в бизнес-логике отдельно взятых веб- или мобильных приложений. В том числе через платформы Bug Bounty не получится найти уязвимости во внутреннем периметре, проверить сетевую связность между серверами, исследовать исходный код...
🫶Подробнее по ссылке.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
В 2026 году категорирование объектов КИИ кардинально изменилось. Раньше компании сами определяли, какие системы подпадают под действие 187-ФЗ, и присваивали им категории значимости на основе общих показателей из постановления № 127. Теперь же процесс стал формализованным и привязанным к отраслевым типовым перечням.
В материале «Кибер Медиа» эксперты разобрали предпосылки к изменениям, эволюцию подходов и практическое значение для участников рынка. В рамках разбора Виктория Меньшова рассказала:
🧒Когда объект относится к КИИ, даже если его нет в типовом перечне.
🧒Как правильно собирать данные для расчёта показателей.
🧒На что обратить внимание при оценке негативных последствий.
🫅Подробнее ознакомиться с пошаговой инструкцией можно по ссылке.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
💜Веб-приложения являются распространённым внешним ресурсом, доступным из интернета, и одновременно одним из самых частых точек входа для злоумышленников. Именно поэтому тестирование на проникновение веб-приложений нельзя сводить к «быстрой проверке» — это полноценный процесс, который включает несколько ключевых этапов:
👺Разведка и сбор информации — анализ инфраструктуры, технологий, открытых данных и потенциальных векторов атаки.
👺Поиск уязвимостей — выявление проблем безопасности, неправильная конфигурация, ошибки аутентификации и авторизации.
👺Эксплуатация — моделирование реальных атак для оценки реального ущерба и влияния на бизнес.
👺Анализ и приоритизация рисков — понимание, какие уязвимости действительно критичны, а какие представляют меньшую угрозу.
👺Формирование отчёта — чёткое описание найденных проблем, доказательства эксплойтов, рекомендации по исправлению и roadmap для повышения защищённости.
В статье подробно разбираем: как выглядит этот цикл на практике, какие ошибки чаще всего встречаются, и как результат пентеста помогает не просто «поставить галочку», а усилить безопасность веб-приложений и снизить риски для бизнеса.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
В мае продолжилась нормотоворческая деятельность уполномоченных органы в сфере ИБ.
В новом обзоре разбираем следующие тенденции:
🧒Подготовлены проекты постановлений о упрощении предоставления операторами обезличенных ПДн и о выводе из‑под лицензирования работ по монтажу, установке и наладке шифровальных средств для собственных нужд организаций и ИП.
🧒Вступил в силу приказ Минцифры об ИБ при предоставлении облачных услуг через ГЕОП; представлен проект приказа о защите информации при предоставлении вычислительной мощности операторам ГИС и другим государственным/муниципальным ИС.
🧒ФСТЭК разработала проект методики оценки зрелости деятельности по защите информации и обеспечению безопасности ЗОКИИ.
🧒ФСТЭК выпустила рекомендации по защите инфраструктуры от атак типа «отказ в обслуживании».
🧒Опубликован приказ ФСБ об аккредитации центров ГосСОПКА и приказ «Росатом» об оценке актуальности и достоверности сведений при категорировании объектов КИИ атомной отрасли.
🧒ТК 362 «Защита информации» продолжил разработку и актуализацию национальных стандартов.
🫅Читаем на сайте.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
Компания «КИТ» провела аттестацию информационной системы персональных данных программного комплекса MAXEXAM, разработанного компанией «ФТ-СОФТ».
Проект был направлен на подтверждение соответствия системы требованиям законодательства Российской Федерации в области защиты персональных данных и реализован в несколько этапов:
🤣Проведено обследование процессов обработки и защиты персональных данных, а также действующей системы защиты информации.
🤢Разработан комплект организационно-распорядительной документации.
🙇Проведены аттестационные испытания.
Владислав Кошелев, архитектор по информационной безопасности в «КИТ»:
Проекты по аттестации ИСПДн требуют комплексного подхода, который включает анализ процессов обработки ПДн, оценку существующих мер защиты и документальное подтверждение их эффективности. Реализация данного проекта позволила обеспечить соответствие программного комплекса MAXEXAM установленным требованиям и сформировать необходимую основу для дальнейшей безопасной его эксплуатации.
🫶Подробнее на нашем сайте.
📱Кибер КИТ / 📱КИТ в ВК / 📝Канал на Дзене
😆Делимся записью доклада Евгения Баклушина, директора компании «КИТ», об опыте аудитов вузов программы «Приоритет-2030».
📱Смотреть по ссылке.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
MDR (Managed Detection and Response) является управляемым сервисом проактивной защиты от киберугроз. Классический MSSP слаб в доведении инцидента до устранения. MDR — эволюция MSSP: провайдер берёт на себя не только мониторинг, но и активное подавление атаки.
🙊В материале «Кибер Медиа» эксперты разобрали что такое MDR, какие услуги входят в типовой контракт, что важно учесть при выборе провайдера MDR. Кроме того, Ольга Луценко, консультант по информационной безопасности «КИТ», рассказала:
🧒Чем MDR отличается от других подходов к мониторингу.
🧒Для каких компаний MDR является оптимальным решением.
🫅Подробнее на «Кибер Медиа»
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
👩🦰Кибербезопасность — динамично развивающаяся область. Одновременно возрастает значимость устойчивости бизнеса к инцидентам и способности быстро адаптироваться к новым рискам.
В новом выпуске рубрики «Лайфстайл» Евгений Баклушин и другие ИБ-эксперты поделились с воспоминаниями и главными трендами кибербезопасности прошедших пяти лет.
— Чему современный кибербез мог бы поучиться у кибербеза 5- или 10-летней давности?
Евгений Баклушин, директор «КИТ»:
Вниманию к реально эксплуатируемым рискам, а не только к модным технологиям. В эту же каску — не забывать основы: наименьшие привилегии, патч-менеджмент, управление уязвимостями и т. п. Плюс помнить, что у любого инцидента есть имя и фамилия, поэтому нужно работать с людьми.
🫶Подробнее читайте по ссылке.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
«ИБ без фильтров» — онлайн-конференция о том, как строить информационную безопасность в реальных ограничениях: когда бюджет нужно обосновывать, требования — выполнять, инфраструктуру — менять, а за ошибки отвечает бизнес.
Спикерами выступят:
🧒Евгений Баклушин, директор «КИТ»
🧒Екатерина Тьюринг, сетевой детектив «СФЕРА intelligence»
🧒Ольга Попова, эксперт по правовым вопросам «Контур.Эгида» и Staffcop
🧒Никита Котиков, product owner CICADA8 Cyber Rating
В рамках мероприятия эксперты обсудят: как единичные утечки могут приводить к сбоям бизнес-процессов, разберут подходы к возврату инвестиций в информационную безопасность, рассмотрят практику выполнения требований Приказа ФСТЭК №117 без избыточной нагрузки, а также проанализируют, как уязвимости, подрядчики и дочерние зависимые общества могут становиться точками входа для инцидентов.
😲11:00 (МСК)
🤮РЕГИСТРАЦИЯ
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
Короткий обзор НПА за май уже доступен на нашем канале «О чем говорит Кибер КИТ»!
Разбираем: что уже работает, что в разработке и на что нужно обратить внимание прямо сейчас.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
😆Доверие — очередная точка входа для злоумышленников. Чем больше подрядчиков и интеграций, тем шире периметр, который сложно контролировать.
В статье разбираем: как устроены атаки через цепочку поставок, какие нормативные требования регулируют эту область в России и за рубежом, и что конкретно делать для защиты.
🫅Читаем по ссылке
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
Какие угрозы сегодня сильнее «бьют» по финансовому сектору и как выстраивать защиту без лишнего шума и формализма.
🫶Читаем новую статью на нашем сайте
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
🤌Уже завтра состоится онлайн конференция «ИБ — без фильтров»!
Стартуем в 11:00 (МСК).
🫅Регистрация по ссылке
Эксперты обсудят как единичные утечки приводят к сбоям бизнес‑процессов, подходы к возврату инвестиций в ИБ, выполнение Приказа ФСТЭК №117 без избыточной нагрузки и как уязвимости, подрядчики и дочерние общества становятся точками входа для инцидентов.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
🫃Управление доступом, правами и привилегиями в ИТ-инфраструктуре является базовой мерой обеспечения ИБ. Этот процесс носит цикличный характер и охватывает весь жизненный цикл учетных записей и прав — от создания до удаления.
В статье подробно разбираем как безопасно разграничивать доступ к инфраструктуре в вузах.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
😙Начинаем новую неделю с обзора изменений в законодательстве за июнь!
Основные тенденции периода:
🧒Официально опубликованы изменения в перечень типовых отраслевых объектов КИИ в сфере производства электроэнергии и тепловой энергии, а также постановление Правительства РФ об отраслевых особенностях категорирования объектов КИИ в области оборонной промышленности.
🧒Принят Федеральный закон о технологической платформе создания, развития и эксплуатации ИС, присваивающий действующей платформе «ГосТех» статус технологической платформы.
🧒Опубликованы изменения, вносимые в порядок аттестации объектов информатизации, предусматривающие введение периодического контроля уровня защищенности, включая анализ уязвимостей и тестирование на проникновение.
🧒ФСТЭК России утвердила новую Методику выявления уязвимостей и НДВ в ПО средств защиты информации, заменившую документ 2020 года и связанную с процессами безопасной разработки по ГОСТ Р 56 939−2024.
🧒ФСТЭК России сообщила об утверждении приказом Минтруда России типовых межотраслевых норм труда (норм времени) на работы по обеспечению защиты информации в государственных информационных системах, предназначенных для планирования и расчета трудозатрат.
🫅Обзор по ссылке
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
🙊Евгений Баклушин, директор «КИТ»:
Мы привыкли думать: включил VPN — и ты невидимка. Поставил прокси с анонимным сетевым соединением и остался защищен от прослушивания. А если ещё и никнейм придумать покреативнее — то никто не узнает твою истинную личность. Так вот: это опасные иллюзии.
В новом выпуске подкаста «Метод хакера» развеиваем мифы о анонимности в сети вместе с Евгением.
🫃Слушаем на площадках:
Сайт подкаста
Яндекс Музыка
Apple podcasts
Литрес
MyBook
Spotify
Deezer
ЗВУК
Castbox
VK Podcasts
mave.stream
Mave
Pocket Casts
Podcast Addict
Soundstream
*Информация рассматривается исключительно в контексте обеспечения безопасности в сети Интернет, и не рассматривается в контексте обхода блокировок и доступа к запрещённому контенту.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
😲Когда требования регуляторов, внутренние политики и контрольные проверки сведены в одну систему, ИБ-команда быстрее находит пробелы, приоритизирует риски и готовится к аудитам без лишней рутины.
В статье подробно разбираем системные «разрывы» и как их связать в единый управляемый процесс.
🫅Подробнее на нашем сайте
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
🤝Ежегодно вузы подвергаются кибератакам, которые происходят не из-за хакерских уловок, а из-за типовых организационных ошибок в обеспечении ИБ в заведениях.
Вчера состоялся шестой вебинар цикла «Безопасный университет» компании «Паравеб», на котором Виктория Меньшова, консультант по информационной безопасности «КИТ», рассказала об опыте аудитов вузов — участников программы «Приоритет-2030», проведённых нашей компанией.
🫶По ссылке разбираем: статистику атак, типовые организационные ошибки, меры для минимизации рисков.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
Методические рекомендации ФСТЭК к приказу №117: что изменилось
12 апреля 2026 года вступил в силу новый методический документ ФСТЭК России, конкретизирующий требования приказа №117.
Часть процессов организациям уже знакома: управление уязвимостями, контроль конфигураций, управление обновлениями. Но заметная часть — новые, ранее не выделявшиеся как самостоятельные направления:
🧒защита информации при использовании искусственного интеллекта (14 отдельных требований к реализации);
🧒обеспечение разработки безопасного ПО;
🧒защита от атак типа «отказ в обслуживании»;
🧒защита информации при взаимодействии с подрядными организациями;
🧒обеспечение непрерывности функционирования при нештатных ситуациях;
🧒повышение уровня знаний и осведомлённости пользователей.
Для каждого процесса методические рекомендации устанавливают цели, требования к реализации и документированию, а также меры усиления — на усмотрение организации.
🫅В статье разобрали структуру документа, ключевые изменения по сравнению с предыдущей редакцией 2014 года и требования по каждому из процессов: ЧИТАТЬ НА САЙТЕ
Во второй части материала разберем меры защиты информации, вводимые документом.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
КИТ vCISO — виртуальный директор по ИБ в формате сервиса
В 2025 году вакансий в сфере ИБ стало на 26% больше, а в ИТ — на 13% меньше. При этом бизнесу нужна зрелая и управляемая информационная безопасность, но найти и удержать в штате сильного директора по ИБ становится всё сложнее и дороже.
😖Разобрали эту проблему в статье и рассказали, как компании закрывают её без найма через сервис vCISO, когда функцию директора по ИБ берёт на себя команда экспертов:
Для бизнеса это не «ещё один ИБ-шник на аутсорсе», а понятная управленческая функция с измеримым результатом: у вас появляется дорожная карта, реестр рисков, регулярная отчётность и контроль выполнения требований ИБ, а не разовые рекомендации, которые некому внедрять и непонятно как.
👶Актуально не только тем, у кого нет CISO, но и компаниям, где он уже есть: команда усиливает экспертизу за счёт разностороннего опыта нескольких специалистов.
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
Продолжаем разбор новых Методических рекомендаций ФСТЭК России к Приказу №117. Если в первой части речь шла о процессах ИБ, то теперь — о конкретных мерах защиты.
👶Часть мер многим уже знакома: идентификация и аутентификация, управление доступом, регистрация событий безопасности. Но заметная часть — это новые направления: защита контейнерных сред, электронной почты, веб-технологий и API, конечных и мобильных устройств, «интернета вещей», беспроводного доступа, сегментация и МСЭ, защита от DDoS-атак.
Как и для процессов, для каждой меры защиты определены цели, требования к реализации и документированию, а также требования по усилению.
🫶Подробнее читайте по ссылке: Обзор методики по Приказу ФСТЭК России № 117 — часть 2
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене
В июле сохранился высокий темп нормотворчества в сфере ИБ — новые документы затронули разработчиков ИИ, операторов ГИС и ПДн, субъектов КИИ, операторов ЦОД, удостоверяющих центров и разработчиков СрЗИ.
Основные тенденции периода:
🧒Формирование правовой основы для технологий ИИ.
🧒Развитие стратегического и профилактического подхода к противодействию киберпреступности.
🧒Уточнение требований к защите ПДн.
🧒Детализация требований к облачной и удостоверяющей инфраструктуре.
🧒Развитие национальной стандартизации в области защиты информации.
🫅Подробнее читайте в обзоре на нашем сайте
📱Кибер КИТ / 📱КИТ в ВК / 📝КИТ на Дзене