Как приоритизировать новости об уязвимостях вместо балла CVSS
Задача – есть поток новостей об уязвимостях, из него надо отбирать те, что заслуживают внимания сегодня. Значит, нужно правило, по которому одна уязвимость важнее другой. Казалось, что правило давно есть и его достаточно применить в рамках новостей, используя формулу. Оказалось, что само это правило как раз сейчас переосмысливают, причём у всех регуляторов.Как именно эти правила меняются и что из этого следует для отбора важности новостей попробуем разобраться. Замеры сделаны на открытых данных CISA KEV, NVD, EPSS и БДУ ФСТЭК.
Дайджест ИБ, 8–14 сентября: Claude у Midnight Blizzard, DDoS Wildberries
Новости информационной безопасности за неделю с 8 по 14 сентября, по одной строке на событие. В восьми разделах 57 материалов, у каждого ссылка на источник, англоязычные материалы помечены.Как это сделано. По алгоритму отбираются важные новости, далее черновики собирает языковая модель на данных, после чего каждое число, дата и ссылка сверяются с первоисточником. Подробнее на Хабре
ФСТЭК утвердила шкалу зрелости ИБ: от «нулевого» до «верифицируемого»
ФСТЭК утвердила методику оценки уровня зрелости деятельности по защите информации. Проект обсуждался с конца мая, утверждённый текст датирован 7 августа 2026 года. Это та самая линейка, на которую нормативка ссылалась авансом: приказ № 117 требует считать показатель зрелости с прошлого марта, проект приказа на замену 21-му закладывает требование к зрелости подрядчика, и до сих пор мерить всё это было нечем.
ФСТЭК опубликовала проект приказа на замену приказу № 21: показатель зрелости Узи, обсуждение до 8 августа
ФСТЭК России разместила на портале regulation.gov.ru проект приказа, который заменит приказ № 21 от 18 февраля 2013 года, действующий документ о мерах защиты персональных данных. Проект опубликован 24 июля 2026 года, ID 01/02/07-26/00169583. Общественное обсуждение и независимая антикоррупционная экспертиза заканчиваются 8 августа. В тексте проекта указана дата вступления в силу: 1 сентября 2026 года.Пункт 2 проекта отменяет сразу три документа: сам приказ № 21, пункт 1 приложения к приказу № 49 от 23 марта 2017 года и приказ № 68 от 14 мая 2020 года.Что в проекте, по его тексту на regulation.gov.ru:Показатель уровня зрелости Узи.
ФСТЭК обновляет правила защиты персональных данных
Федеральная служба по техническому и экспортному контролю (ФСТЭК) опубликовала проект приказа о защите персональных данных (ПД). В тексте документа подразумевается обновление правил их защиты ПД. Регулятор делает ставку на системный контроль жизненного цикла данных — от сбора и обработки до использования в аналитике и ИИ‑сервисах. В частности, вводятся положения по защите данных при работе с ИИ и по безопасной разработке ПО, гибкая схема адаптации под угрозы и обязательная оценка эффективности мер.
Конец арендованного интеллекта
Представьте себе биологический вид, который не отрастил собственную префронтальную кору из-за недостатка доступных ресурсов и начал арендовать разумность у более крупного и агрессивного хищника. На короткой дистанции это триумф: нулевой расход калорий на поддержание нейронных связей, блестящее решение рутинных задач и почти бесплатное доминирование в своей экологической нише. Зачем тратить ресурсы на развитие собственного мозга, если можно просто отправлять запросы в чужой? Минус в том, что однажды хищник проголодается, и тогда он вас съест.
Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого
Стартует серия статей про управление уязвимостями с нуля: для тех, кто только въезжает в тему, и для админов, которых внезапно попросили «позакрывать там уязвимости». Рассказываю, что внутри, почему это вторая редакция и при чём тут «Сети для самых маленьких».📚 Это вступление к серии «Управление уязвимостями для самых маленьких», практическому руководству по VM с нуля. Дальше будут 21 глава и заключение, по одной в неделю. Оглавление и все части серии тут.
Минцифры запускает единую программу исследований кибербезопасности ИИ
Минцифры России объявило о двух ключевых шагах в сфере кибербезопасности: формировании единой программы комплексных исследований и переходе к тестированию защищённости ИИ в государственных информационных системах (ГИС).Замглавы Минцифры Александр Шойтов представил программу на конференции ЦИПР. По его словам, стремительное развитие ИИ, интернета вещей и других цифровых технологий требует не только ускоренного внедрения в экономику, но и системных подходов к информационной безопасности.
Обзор изменений в законодательстве ИТ и ИБ за апрель 2026 года
В обзоре изменений за апрель 2026 года рассмотрим следующие темы:1. Критическая информационная инфраструктураРассмотрим отраслевые особенности категорирования объектов КИИ в сфере связи, а также ракетно-космической промышленности.Разберем изменения в приказах ФСТЭК России № 235 и № 239.Рассмотрим порядок взаимодействия операторов ГИС с ГосСОПКА.Разберем изменения в уголовной ответственности за причинение вреда КИИ и введение административной ответственности за нарушения правил доступа к объектам КИИ и их и эксплуатации.2. Иное

